Openfire · Openfire · CVE-2023-32315
**Nome do Software Vulnerável e Versões Afetadas**
Openfire versões 3.10.0 até 4.6.7
Openfire versões 4.7.0 até 4.7.4
**Descrição**
O console de administração do Openfire, uma aplicação baseada na web, é suscetível a um ataque de path traversal através do ambiente de configuração. Isso ocorre porque as proteções de path traversal não consideravam a codificação de URL não padrão de caracteres UTF-16 suportada pelo servidor web incorporado. Ao combinar isso com a correspondência de padrões de curinga no mecanismo de exclusão de autenticação da API, um usuário não autenticado pode acessar páginas administrativas restritas. Esta falha foi explorada ativamente pelo malware Kinsing e outros atacantes para criar contas de administrador não autorizadas, instalar plugins Java maliciosos (arquivos JAR) para executar comandos de shell via requisições GET e POST, e implantar mineradores de criptomoedas ou backdoors. Mais de 3.000 servidores foram relatados como vulneráveis. O problema pode ser testado acessando o endpoint '/setup/setup-s/%u002e%u002e/%u002e%u002e/log.jsp'.
**Recomendações**
Atualize para a versão 4.6.8, 4.7.5 ou 4.8.0.
Restrinja o acesso de rede ao Console de Administração usando firewalls ou ACLs para garantir que ele não esteja exposto à internet pública, especificamente restringindo as portas 9090 e 9091.
Modifique o arquivo `plugins/admin/webapp/WEB-INF/web.xml` removendo todos os caracteres de asterisco (`*`) do `param-value` do filtro `AuthCheck`.
Vincule o console de administração à interface de loopback adicionando o elemento `<interface>127.0.0.1</interface>` à seção `<adminConsole>` no arquivo `conf/openfire.xml`.
Instale o plugin AuthFilterSanitizer para remover periodicamente entradas suscetíveis a abuso.
Atualize o plugin Random Avatar para a versão 1.1.0 ou posterior, o plugin Monitoring Service para a versão 2.5.0 ou posterior e o plugin HTTP File Upload para a versão 1.3.0 ou posterior.