Apache OpenMeetings 1.0.0 stosuje słabe algorytmy kryptograficzne do przechowywania danych oraz nie implementuje CAPTCHA ani zabezpieczeń przed atakami brute force w formularzach rejestracji, przypomnienia hasła i uwierzytelniania. Podatność umożliwia atakującemu zdalnie i bez uwierzytelnienia przejęcie kont użytkowników lub odczyt chronionych danych.
▸ Pokaż oryginał (EN)
Apache OpenMeetings 1.0.0 uses not very strong cryptographic storage, captcha is not used in registration and forget password dialogs and auth forms missing brute force protection.
Aplikacja przechowuje dane (np. hasła) przy użyciu niewystarczająco silnych mechanizmów kryptograficznych (CWE-326), co ułatwia ich odzyskanie w przypadku wycieku bazy danych. Jednocześnie formularze logowania, rejestracji i przypomnienia hasła nie wymagają rozwiązania CAPTCHA ani nie ograniczają liczby prób uwierzytelnienia (CWE-307), co otwiera drogę do automatycznych ataków brute force. Atakujący może więc masowo testować kombinacje login/hasło bez żadnych systemowych blokad.
Atakujący może przejąć konta użytkowników poprzez atak brute force lub złamanie słabo zaszyfrowanych haseł, uzyskując pełny dostęp do zasobów i danych aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wdrożenie silnych algorytmów kryptograficznych do przechowywania haseł, wprowadzenie CAPTCHA w formularzach rejestracji i odzyskiwania hasła oraz mechanizmów blokowania konta po określonej liczbie nieudanych prób logowania.
Apache OpenMeetings 1.0.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Openmeetings
APPApache1.0.02.02.12.1.12.2.03.0.03.0.13.0.23.0.33.0.43.0.53.0.63.0.73.1.03.1.1+ 6 więcej
Powiązane podatności
Apache OpenMeetings: deserializacja niezaufanych danych w konfiguracji klastrowej
Apache OpenMeetings — nieautoryzowana eskalacja uprawnień w pokojach
Apache OpenMeetings — RCE przez deserializację RMI
Apache OpenMeetings — brak walidacji XML (XXE, CWE-611)
Use of Hard-coded Cryptographic Key vulnerability in Apache OpenMeetings. The remember-me cookie encryption k...