Luka w Apache OpenMeetings, umożliwiająca dostęp do dowolnych nagrań i dyskusji

W serwerze do przeprowadzania konferencji internetowych Apache OpenMeetings usunięto lukę (CVE-2023-28936), która pozwala na dostęp do dowolnych nagrań i pokojów do rozmów. Problemowi przypisano krytyczny poziom zagrożenia. Luka została spowodowana niepoprawną weryfikacją skrótu używanego do dołączania nowych uczestników. Błąd występuje od wydania 2.0.0 i został usunięty w wydanej kilka dni temu aktualizacji Apache OpenMeetings 7.1.0.

Ponadto w Apache OpenMeetings 7.1.0 usunięto jeszcze dwie mniej niebezpieczne luki:

  • CVE-2023-29032 — możliwość obejścia uwierzytelniania. Atakujący, znający pewne poufne informacje o użytkowniku, może podszywać się pod innego użytkownika.
  • CVE-2023-29246 — możliwość podstawienia znaku z zerowym kodem, co można wykorzystać do wykonania własnego kodu na serwerze w przypadku dostępu do konta administratora OpenMeetings.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster