CRITICAL🇬🇧 English

CVE-2016-8736

Apache OpenMeetings — RCE przez deserializację RMI

CVSS 9.8v3.0pub. 2017-10-12upd. 2026-05-13

Apache OpenMeetings w wersjach przed 3.1.2 jest podatny na zdalne wykonanie kodu (RCE) poprzez atak deserializacji z wykorzystaniem interfejsu RMI. Podatność umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad serwerem.

Pokaż oryginał (EN)

Apache OpenMeetings before 3.1.2 is vulnerable to Remote Code Execution via RMI deserialization attack.

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznej deserializacji danych (CWE-502) obsługiwanej przez interfejs RMI (Remote Method Invocation). Atakujący wysyła spreparowany, złośliwy obiekt serializowany do wystawionego endpointu RMI. Aplikacja deserializuje przesłane dane bez odpowiedniej weryfikacji ich pochodzenia ani zawartości, co prowadzi do wykonania dowolnego kodu w kontekście serwera.

Skutki

Nieuwierzytelniony zdalny atakujący może wykonać dowolny kod na serwerze z uprawnieniami procesu Apache OpenMeetings, co w praktyce oznacza możliwość pełnego przejęcia systemu, kradzieży danych oraz dalszego lateral movement w sieci.

Mitygacja

Należy zaktualizować Apache OpenMeetings do wersji 3.1.2 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu sieciowego do portów RMI za pomocą firewall, tak aby były dostępne wyłącznie z zaufanych adresów IP.

Kogo dotyczy

Apache OpenMeetings we wszystkich wersjach przed 3.1.2

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Openmeetings

    APP
    Apache
    < 3.1.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2024-54676CRITICAL9.8PL ✓ten sam produkt

Apache OpenMeetings: deserializacja niezaufanych danych w konfiguracji klastrowej

CVE-2023-28326CRITICAL9.8PL ✓ten sam produkt

Apache OpenMeetings — nieautoryzowana eskalacja uprawnień w pokojach

CVE-2017-7664CRITICAL10.0PL ✓ten sam produkt

Apache OpenMeetings — brak walidacji XML (XXE, CWE-611)

CVE-2017-7673CRITICAL9.8PL ✓ten sam produkt

Apache OpenMeetings — słabe szyfrowanie, brak CAPTCHA i brak ochrony przed brute force

CVE-2026-33266HIGH7.5ten sam produkt

Use of Hard-coded Cryptographic Key vulnerability in Apache OpenMeetings. The remember-me cookie encryption k...