• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Критическое оповещение о безопасности: уязвимость CVE-2023-32315 в сервере Openfire XMPP
Критическое оповещение о безопасности: уязвимость CVE-2023-32315 в сервере Openfire XMPP
14 сентябрь 2023

Критическое оповещение о безопасности: уязвимость CVE-2023-32315 в сервере Openfire XMPP

Написано Винай Кумар
Винай Кумар
Технические

Openfire — это сервер с открытым исходным кодом для совместной работы в режиме реального времени, основанный на протоколе XMPP (Extensible Messaging and Presence Protocol). Он обеспечивает мгновенный обмен сообщениями, групповой чат и другие сервисы общения в режиме реального времени. Openfire популярен благодаря своей гибкости, масштабируемости и надежным функциям безопасности. Он широко используется в организациях и образовательных учреждениях, а также в качестве основы для создания собственных приложений для чата и совместной работы. Простота использования и широкая поддержка плагинов способствовали его широкому распространению как для внутреннего общения в команде, так и для чат-решений для взаимодействия с клиентами.

Недавнее обнаружение в мае выявило новую проблему безопасности (CVE-2023-32315), связанную с консолью Openfire. Эта уязвимость, характеризующаяся как ошибка обхода пути, явно нацелена на среду установки. Эксплуатация этой уязвимости позволяет неавторизованным пользователям взломать неаутентифицированную среду установки Openfire в рамках установленной конфигурации. Впоследствии злоумышленники могут проникнуть в файлы административной установки, доступ к которым обычно ограничен консолью администратора Openfire. Это может привести к двум важным действиям: добавлению пользователя с правами администратора в консоль или загрузке плагина, потенциально обеспечивающего полный контроль над сервером.

CVE-2023-32315

Причиной уязвимости CVE-2023-32315 был существующий механизм защиты от обхода пути, предназначенный именно для этого типа атак. Однако он не мог защитить от определённых нестандартных методов кодирования URL, использующих символы UTF-16. Эти методы кодирования не поддерживались встроенным веб-сервером, использовавшимся в то время, что делало защиту от обхода пути неэффективной в подобных сценариях.

Эта уязвимость затрагивает все версии Openfire, выпущенные с апреля 2015 года, начиная с версии 3.10.0. Проблема была устранена в версиях Openfire 4.7.5 и 4.6.8, а дополнительные улучшения запланированы для предстоящего первого релиза ветки 4.8, который, как ожидается, будет называться версией 4.8.0.

Обход пути к удаленному выполнению кода

После тщательного изучения общедоступных эксплойтов мы переходим к деконструкции последовательности атаки следующим образом:

  • Фаза приобретения токенов:

Получите необходимые токены сеанса, такие как JSESSION ID и CSRF.

Получение токена сеанса

  • Фаза обхода каталога и административных действий:

Используйте полученные токены с методами обхода каталогов для выполнения административных действий. Одним из распространённых действий является создание пользователя-администратора без необходимости аутентификации.

Создание пользователя-администратора

  • Фаза доступа на уровне администратора:

После успешного выполнения административных действий получите расширенный доступ к системе.

Администратор Войти

  • Фаза развертывания вредоносного плагина:

Этот плагин может иметь двойное назначение: выступать в роли веб-оболочки или устанавливать скрытое соединение с машиной, контролируемой злоумышленником.

                Загрузить вредоносный плагин

Реальные последствия:

Уязвимость CVE-2023-32315 представляет собой серьёзную уязвимость обхода аутентификации в Openfire, широко распространённом XMPP-сервере. Эта уязвимость позволяет злоумышленникам получать неограниченный доступ к административной консоли Openfire без действующего имени пользователя и пароля. Получив доступ, злоумышленники получают возможность получить контроль над сервером и выполнить ряд вредоносных действий, включая:

  1. Изменение настроек конфигурации сервера.
  2. Установка вредоносного программного обеспечения, например, вредоносных программ.
  3. Кража конфиденциальных данных
  4. Нарушение нормальной работы сервера.

Эта уязвимость уже эксплуатировалась в реальных сценариях: сообщалось о случаях, когда злоумышленники использовали ее для развертывания вредоносного ПО Kinsing и криптомайнеров.

Контрмеры для CVE-2023-32315

Чтобы защитить ваш сервер Openfire от рисков, связанных с CVE-2023-32315, крайне важно реализовать следующие комплексные меры:

Обновите Openfire до последней версии: Убедитесь, что ваша установка Openfire своевременно обновлена ​​до последней версии, которая включает в себя критически важные исправления безопасности. Рекомендуются версии 4.7.5 или 4.6.8, поскольку они специально устраняют эту уязвимость.

Внедрите ограничения брандмауэра: используйте брандмауэр для ограничения доступа к вашему серверу Openfire. Настройте его так, чтобы разрешались подключения только с доверенных IP-адресов или сетей. Этот дополнительный уровень безопасности помогает снизить риск несанкционированного доступа.

Используйте надежные системы предотвращения вторжений (IPS) и антивирусные решения: повысьте уровень безопасности, внедрив надежные системы предотвращения вторжений (IPS) и антивирусные решения (AV). Регулярно сканируйте серверную среду на наличие признаков компрометации. Эти инструменты могут обеспечить проактивную защиту от новых угроз.

Мониторинг и анализ журналов сервера: Внедрите надежную систему мониторинга и анализа журналов для обнаружения необычной или подозрительной активности на вашем сервере Openfire. Своевременное обнаружение позволит оперативно реагировать на потенциальные угрозы.

Внедряя эти меры и проявляя активность в обеспечении безопасности, вы можете значительно снизить риск стать жертвой CVE-2023-32315 и других потенциальных угроз.

Защита от быстрого восстановления

Все клиенты Quick Heal защищены от этой уязвимости следующими сигнатурами:

  • HTTP/CVE-2023-32315!VS.48114
  • HTTP/CVE-2023-32315!VS.48144

Авторы:

Винай Кумар

Винет Сароте

 

 предыдущий постНовая вредоносная программа Warp выпускает модифицированный Stealerium Infostealer
Следующий пост  Вирус-вымогатель MedusaLocker: углубленный технический анализ и предотвращение...
Винай Кумар

О Винае Кумаре

Винай Кумар — опытный исследователь безопасности в Quick Heal Security Labs с обширным опытом в области сетевой безопасности. Специализируется на исследовании уязвимостей, угроз...

Статьи Виная Кумара »

Похожие статьи

  • Злоупотребление проверенными бизнес-процессами: многоэтапная кампания по краже данных из-за чужих ресурсов.

    Июль 22, 2026
  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации