CRITICAL🇬🇧 English

CVE-2017-7664

Apache OpenMeetings — brak walidacji XML (XXE, CWE-611)

CVSS 10.0v3.0pub. 2017-07-17upd. 2026-05-13

Apache OpenMeetings 3.1.0 nie weryfikował poprawnie przesyłanych dokumentów XML, co umożliwia przeprowadzenie ataku typu XML External Entity (XXE). Podatność otrzymała maksymalny wynik CVSS 10.0 i pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie działań o krytycznym wpływie na poufność, integralność i dostępność systemu.

Pokaż oryginał (EN)

Uploaded XML documents were not correctly validated in Apache OpenMeetings 3.1.0.

🤖 Analiza AI
Jak działa

Atakujący przesyła do aplikacji specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji (XML External Entity). Ze względu na brak właściwej walidacji przesyłanych plików XML, parser aplikacji przetwarza te encje, co może prowadzić do odczytu plików lokalnych serwera, inicjowania żądań po stronie serwera (SSRF) lub innych działań wykraczających poza dozwolony zakres. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika.

Skutki

Atakujący może uzyskać dostęp do poufnych danych przechowywanych na serwerze, naruszyć integralność danych oraz spowodować niedostępność usługi. Zakres ataku wykracza poza komponent, w którym istnieje podatność (Scope: Changed).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację Apache OpenMeetings do wersji wyższej niż 3.1.0 oraz skonfigurowanie parsera XML tak, aby wyłączyć obsługę zewnętrznych encji (XXE) jako dodatkowy środek ochronny.

Kogo dotyczy

Apache OpenMeetings 3.1.0

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H
  • Apache Openmeetings

    APP
    Apache
    3.1.03.1.13.1.23.1.33.1.43.1.53.2.03.2.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-54676CRITICAL9.8PL ✓ten sam produkt

Apache OpenMeetings: deserializacja niezaufanych danych w konfiguracji klastrowej

CVE-2023-28326CRITICAL9.8PL ✓ten sam produkt

Apache OpenMeetings — nieautoryzowana eskalacja uprawnień w pokojach

CVE-2016-8736CRITICAL9.8PL ✓ten sam produkt

Apache OpenMeetings — RCE przez deserializację RMI

CVE-2017-7673CRITICAL9.8PL ✓ten sam produkt

Apache OpenMeetings — słabe szyfrowanie, brak CAPTCHA i brak ochrony przed brute force

CVE-2026-33266HIGH7.5ten sam produkt

Use of Hard-coded Cryptographic Key vulnerability in Apache OpenMeetings. The remember-me cookie encryption k...