Openfire — это сервер с открытым исходным кодом для совместной работы в режиме реального времени, основанный на протоколе XMPP (Extensible Messaging and Presence Protocol). Он обеспечивает мгновенный обмен сообщениями, групповой чат и другие сервисы общения в режиме реального времени. Openfire популярен благодаря своей гибкости, масштабируемости и надежным функциям безопасности. Он широко используется в организациях и образовательных учреждениях, а также в качестве основы для создания собственных приложений для чата и совместной работы. Простота использования и широкая поддержка плагинов способствовали его широкому распространению как для внутреннего общения в команде, так и для чат-решений для взаимодействия с клиентами.
Недавнее обнаружение в мае выявило новую проблему безопасности (CVE-2023-32315), связанную с консолью Openfire. Эта уязвимость, характеризующаяся как ошибка обхода пути, явно нацелена на среду установки. Эксплуатация этой уязвимости позволяет неавторизованным пользователям взломать неаутентифицированную среду установки Openfire в рамках установленной конфигурации. Впоследствии злоумышленники могут проникнуть в файлы административной установки, доступ к которым обычно ограничен консолью администратора Openfire. Это может привести к двум важным действиям: добавлению пользователя с правами администратора в консоль или загрузке плагина, потенциально обеспечивающего полный контроль над сервером.
CVE-2023-32315
Причиной уязвимости CVE-2023-32315 был существующий механизм защиты от обхода пути, предназначенный именно для этого типа атак. Однако он не мог защитить от определённых нестандартных методов кодирования URL, использующих символы UTF-16. Эти методы кодирования не поддерживались встроенным веб-сервером, использовавшимся в то время, что делало защиту от обхода пути неэффективной в подобных сценариях.
Эта уязвимость затрагивает все версии Openfire, выпущенные с апреля 2015 года, начиная с версии 3.10.0. Проблема была устранена в версиях Openfire 4.7.5 и 4.6.8, а дополнительные улучшения запланированы для предстоящего первого релиза ветки 4.8, который, как ожидается, будет называться версией 4.8.0.
Обход пути к удаленному выполнению кода
После тщательного изучения общедоступных эксплойтов мы переходим к деконструкции последовательности атаки следующим образом:
- Фаза приобретения токенов:
Получите необходимые токены сеанса, такие как JSESSION ID и CSRF.

Получение токена сеанса
- Фаза обхода каталога и административных действий:
Используйте полученные токены с методами обхода каталогов для выполнения административных действий. Одним из распространённых действий является создание пользователя-администратора без необходимости аутентификации.

Создание пользователя-администратора
- Фаза доступа на уровне администратора:
После успешного выполнения административных действий получите расширенный доступ к системе.

Администратор Войти
- Фаза развертывания вредоносного плагина:
Этот плагин может иметь двойное назначение: выступать в роли веб-оболочки или устанавливать скрытое соединение с машиной, контролируемой злоумышленником.

Загрузить вредоносный плагин
Реальные последствия:
Уязвимость CVE-2023-32315 представляет собой серьёзную уязвимость обхода аутентификации в Openfire, широко распространённом XMPP-сервере. Эта уязвимость позволяет злоумышленникам получать неограниченный доступ к административной консоли Openfire без действующего имени пользователя и пароля. Получив доступ, злоумышленники получают возможность получить контроль над сервером и выполнить ряд вредоносных действий, включая:
- Изменение настроек конфигурации сервера.
- Установка вредоносного программного обеспечения, например, вредоносных программ.
- Кража конфиденциальных данных
- Нарушение нормальной работы сервера.
Эта уязвимость уже эксплуатировалась в реальных сценариях: сообщалось о случаях, когда злоумышленники использовали ее для развертывания вредоносного ПО Kinsing и криптомайнеров.
Контрмеры для CVE-2023-32315
Чтобы защитить ваш сервер Openfire от рисков, связанных с CVE-2023-32315, крайне важно реализовать следующие комплексные меры:
Обновите Openfire до последней версии: Убедитесь, что ваша установка Openfire своевременно обновлена до последней версии, которая включает в себя критически важные исправления безопасности. Рекомендуются версии 4.7.5 или 4.6.8, поскольку они специально устраняют эту уязвимость.
Внедрите ограничения брандмауэра: используйте брандмауэр для ограничения доступа к вашему серверу Openfire. Настройте его так, чтобы разрешались подключения только с доверенных IP-адресов или сетей. Этот дополнительный уровень безопасности помогает снизить риск несанкционированного доступа.
Используйте надежные системы предотвращения вторжений (IPS) и антивирусные решения: повысьте уровень безопасности, внедрив надежные системы предотвращения вторжений (IPS) и антивирусные решения (AV). Регулярно сканируйте серверную среду на наличие признаков компрометации. Эти инструменты могут обеспечить проактивную защиту от новых угроз.
Мониторинг и анализ журналов сервера: Внедрите надежную систему мониторинга и анализа журналов для обнаружения необычной или подозрительной активности на вашем сервере Openfire. Своевременное обнаружение позволит оперативно реагировать на потенциальные угрозы.
Внедряя эти меры и проявляя активность в обеспечении безопасности, вы можете значительно снизить риск стать жертвой CVE-2023-32315 и других потенциальных угроз.
Защита от быстрого восстановления
Все клиенты Quick Heal защищены от этой уязвимости следующими сигнатурами:
- HTTP/CVE-2023-32315!VS.48114
- HTTP/CVE-2023-32315!VS.48144
Авторы:
Винай Кумар
Винет Сароте



