Apache OpenMeetings 3.1.0 nie weryfikował poprawnie przesyłanych dokumentów XML, co umożliwia przeprowadzenie ataku typu XML External Entity (XXE). Podatność otrzymała maksymalny wynik CVSS 10.0 i pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie działań o krytycznym wpływie na poufność, integralność i dostępność systemu.
▸ Pokaż oryginał (EN)
Uploaded XML documents were not correctly validated in Apache OpenMeetings 3.1.0.
Atakujący przesyła do aplikacji specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji (XML External Entity). Ze względu na brak właściwej walidacji przesyłanych plików XML, parser aplikacji przetwarza te encje, co może prowadzić do odczytu plików lokalnych serwera, inicjowania żądań po stronie serwera (SSRF) lub innych działań wykraczających poza dozwolony zakres. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika.
Atakujący może uzyskać dostęp do poufnych danych przechowywanych na serwerze, naruszyć integralność danych oraz spowodować niedostępność usługi. Zakres ataku wykracza poza komponent, w którym istnieje podatność (Scope: Changed).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację Apache OpenMeetings do wersji wyższej niż 3.1.0 oraz skonfigurowanie parsera XML tak, aby wyłączyć obsługę zewnętrznych encji (XXE) jako dodatkowy środek ochronny.
Apache OpenMeetings 3.1.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:HApache Openmeetings
APPApache3.1.03.1.13.1.23.1.33.1.43.1.53.2.03.2.1
Powiązane podatności
Apache OpenMeetings: deserializacja niezaufanych danych w konfiguracji klastrowej
Apache OpenMeetings — nieautoryzowana eskalacja uprawnień w pokojach
Apache OpenMeetings — RCE przez deserializację RMI
Apache OpenMeetings — słabe szyfrowanie, brak CAPTCHA i brak ochrony przed brute force
Use of Hard-coded Cryptographic Key vulnerability in Apache OpenMeetings. The remember-me cookie encryption k...