Apache OpenMeetings w wersjach przed 3.1.2 jest podatny na zdalne wykonanie kodu (RCE) poprzez atak deserializacji z wykorzystaniem interfejsu RMI. Podatność umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad serwerem.
▸ Pokaż oryginał (EN)
Apache OpenMeetings before 3.1.2 is vulnerable to Remote Code Execution via RMI deserialization attack.
Podatność wynika z niebezpiecznej deserializacji danych (CWE-502) obsługiwanej przez interfejs RMI (Remote Method Invocation). Atakujący wysyła spreparowany, złośliwy obiekt serializowany do wystawionego endpointu RMI. Aplikacja deserializuje przesłane dane bez odpowiedniej weryfikacji ich pochodzenia ani zawartości, co prowadzi do wykonania dowolnego kodu w kontekście serwera.
Nieuwierzytelniony zdalny atakujący może wykonać dowolny kod na serwerze z uprawnieniami procesu Apache OpenMeetings, co w praktyce oznacza możliwość pełnego przejęcia systemu, kradzieży danych oraz dalszego lateral movement w sieci.
Należy zaktualizować Apache OpenMeetings do wersji 3.1.2 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu sieciowego do portów RMI za pomocą firewall, tak aby były dostępne wyłącznie z zaufanych adresów IP.
Apache OpenMeetings we wszystkich wersjach przed 3.1.2
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Openmeetings
APPApache< 3.1.2
Powiązane podatności
Apache OpenMeetings: deserializacja niezaufanych danych w konfiguracji klastrowej
Apache OpenMeetings — nieautoryzowana eskalacja uprawnień w pokojach
Apache OpenMeetings — brak walidacji XML (XXE, CWE-611)
Apache OpenMeetings — słabe szyfrowanie, brak CAPTCHA i brak ochrony przed brute force
Use of Hard-coded Cryptographic Key vulnerability in Apache OpenMeetings. The remember-me cookie encryption k...