ГрамотаИБ ГрамотаИБ

BDU:2023-04877

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,6) CVSS 8.600000381469727 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L

Уязвимость консоли администрирования кроссплатформенного сервера совместной работы в реальном времени Openfire, связанная с возможностью обхода пути, позволяющая нарушителю повысить свои привилегии

Соответствие зарубежным идентификаторам

CVE-2023-32315

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость консоли администрирования кроссплатформенного сервера совместной работы в реальном времени Openfire связана с возможностью обхода пути. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - ограничить возможность доступа к консоли администрирования из внешних сетей (Интернет); - использование виртуальных частных сетей для организации удаленного доступа (VPN); - ограничение возможности подключения к консоли администрирования путем внедрения механизма «белых» списков; - изменение файла конфигурации среды выполнения: 1. Открыть файл plugins/admin/webapp/WEB-INF/web.xml (предварительно создав его резервную копию). 2. Внутри элемента param-value удалить все символы *. 3. Сохранить изменения в файле и перезапустить Openfire. - контроль трафика на 9090 и 9091 сетевых портах; - использование средств межсетевого экранирования для ограничения возможности удаленного доступа; - использование плагина AuthFilterSanitizer. Использование рекомендаций производителя: Для Openfire: https://github.com/igniterealtime/Openfire/security/advisories/GHSA-gw42-f939-fhvm Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Сведения записи

Дата публикации: 23.08.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
IgniterealtimeOpenfireот 3.10.0 до 4.6.8Не указана
IgniterealtimeOpenfireот 4.7.0 до 4.7.5Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.