CRITICAL🇬🇧 English

CVE-2017-7673

Apache OpenMeetings — słabe szyfrowanie, brak CAPTCHA i brak ochrony przed brute force

CVSS 9.8v3.0pub. 2017-07-17upd. 2026-05-13

Apache OpenMeetings 1.0.0 stosuje słabe algorytmy kryptograficzne do przechowywania danych oraz nie implementuje CAPTCHA ani zabezpieczeń przed atakami brute force w formularzach rejestracji, przypomnienia hasła i uwierzytelniania. Podatność umożliwia atakującemu zdalnie i bez uwierzytelnienia przejęcie kont użytkowników lub odczyt chronionych danych.

Pokaż oryginał (EN)

Apache OpenMeetings 1.0.0 uses not very strong cryptographic storage, captcha is not used in registration and forget password dialogs and auth forms missing brute force protection.

🤖 Analiza AI
Jak działa

Aplikacja przechowuje dane (np. hasła) przy użyciu niewystarczająco silnych mechanizmów kryptograficznych (CWE-326), co ułatwia ich odzyskanie w przypadku wycieku bazy danych. Jednocześnie formularze logowania, rejestracji i przypomnienia hasła nie wymagają rozwiązania CAPTCHA ani nie ograniczają liczby prób uwierzytelnienia (CWE-307), co otwiera drogę do automatycznych ataków brute force. Atakujący może więc masowo testować kombinacje login/hasło bez żadnych systemowych blokad.

Skutki

Atakujący może przejąć konta użytkowników poprzez atak brute force lub złamanie słabo zaszyfrowanych haseł, uzyskując pełny dostęp do zasobów i danych aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wdrożenie silnych algorytmów kryptograficznych do przechowywania haseł, wprowadzenie CAPTCHA w formularzach rejestracji i odzyskiwania hasła oraz mechanizmów blokowania konta po określonej liczbie nieudanych prób logowania.

Kogo dotyczy

Apache OpenMeetings 1.0.0

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Openmeetings

    APP
    Apache
    1.0.02.02.12.1.12.2.03.0.03.0.13.0.23.0.33.0.43.0.53.0.63.0.73.1.03.1.1+ 6 więcej
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-54676CRITICAL9.8PL ✓ten sam produkt

Apache OpenMeetings: deserializacja niezaufanych danych w konfiguracji klastrowej

CVE-2023-28326CRITICAL9.8PL ✓ten sam produkt

Apache OpenMeetings — nieautoryzowana eskalacja uprawnień w pokojach

CVE-2016-8736CRITICAL9.8PL ✓ten sam produkt

Apache OpenMeetings — RCE przez deserializację RMI

CVE-2017-7664CRITICAL10.0PL ✓ten sam produkt

Apache OpenMeetings — brak walidacji XML (XXE, CWE-611)

CVE-2026-33266HIGH7.5ten sam produkt

Use of Hard-coded Cryptographic Key vulnerability in Apache OpenMeetings. The remember-me cookie encryption k...