کشف آسیب‌پذیری در Apache OpenMeetings

کشف آسیب‌پذیری در Apache OpenMeetings

تاریخ ایجاد

Apache OpenMeetings یک نرم‌افزار متن‌باز و رایگان برای برگزاری کنفرانس‌های ویدیویی و جلسات صوتی است. اخیراً آسیب‌پذیری بحرانی با شناسه‌ی CVE-2024-54676 و شدت 9.8 در نرم‌افزار Apache OpenMeetings شناسایی شده است. آسیب‌پذیری فوق به دلیل نقص در دستورالعمل‌های خوشه‌بندی این نرم‌افزار به وجود آمده و باعث می‌شود داده‌های ناامن، بدون بررسی‌های امنیتی لازم تبدیل شوند. این ضعف می‌تواند به مهاجمان این امکان را بدهد که کدهای مخرب را در سیستم اجرا کنند. برای جلوگیری از آسیب‌پذیری، باید تنظیمات لیست سفید و سیاه به درستی انجام شوند تا تنها داده‌های معتبر و امن در فرایند تبدیل استفاده گردند.

 

جزئیات آسیب‌پذیری

در دستورالعمل‌های پیش‌فرض خوشه‌بندی Apache OpenMeetings، برای OpenJPA فهرستی از کلاس‌ها و داده‌های معتبر و امن، تحت عنوان لیست سفید که می‌توانند به‌عنوان شیء در حافظه بارگذاری شوند، مشخص نشده است. همچنین تنظیماتی برای لیست سیاه یا داده‌های غیرمجاز که نباید در فرایند تبدیل قرار گیرند انجام نشده است. بنابراین، مهاجم می‌تواند داده‌هایی ارسال کند که حاوی کد مخرب باشند که بعد از تبدیل، به یک کد اجرایی تبدیل شوند و به سیستم آسیب بزنند.

بردار CVSS: 3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H نشان می‌دهد که این آسیب‌پذیری با پیچیدگی پایین از طریق شبکه، قابل بهره‌برداری است به‌طوری‌که مهاجم بدون نیاز به دسترسی اولیه و همچنین بدون نیاز به تعامل با کاربر می‌تواند اقدام به حمله کند. این آسیب‌پذیری می‌تواند باعث افشای اطلاعات حساس و اختلال در دسترس‌پذیری سیستم شود. به‌طورکلی، این آسیب‌پذیری به مهاجم این امکان را می‌دهد که داده‌های غیرمطمئن را تبدیل کرده و به سیستم آسیب بزند.

 

نسخه‌های تحت تأثیر

تمامی نسخه‌های Apache OpenMeetings از 2.1.0 تا نسخه‌های قبل از 8.0.0 تحت تأثیر این آسیب‌پذیری قرار دارند.

 

توصیه‌های امنیتی

  • نرم‌افزار به نسخه‌ی 8.0.0 یا بالاتر ارتقاء یابد.
  • کاربران اسکریپت‌های راه‌اندازی خود را به‌روزرسانی کنند و 'openjpa.serialization.class.blacklist' و 'openjpa.serialization.class.whitelist' را طبق مستندات ارائه شده در لینک زیر تنظیم نمایند.

https://openmeetings.apache.org/Clustering.html

 

منابع خبر:

[1]https://nvd.nist.gov/vuln/detail/CVE-2024-54676

[2]https://www.cve.org/CVERecord?id=CVE-2024-54676