新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
法蘭克福展覽有限公司台灣分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
Openfire漏洞危機:仍有3000多台伺服器未進行更新
2023 / 08 / 28
編輯部
Openfire是一款廣泛使用的基於Java的開源聊天(XMPP)伺服器,下載量達900萬次。但成千上萬的Openfire伺服器仍然容易受到CVE-2023-32315的攻擊,這是一個被積極利用的路徑漏洞,允許未經身份驗證的用戶建立新的管理員帳戶。
CVE-2023-32315影響2015年4月發佈的3.10.0版本,Openfire開發人員曾發佈4.6.8、4.7.5和4.8.0版本的安全更新來解決這個問題。但研究發現未更新的伺服器上CVE-2023-32315還是被積極利用來建立管理帳號並上傳惡意外掛程式。
VulCheck漏洞研究人員發現OpenFire社群沒有積極進行安全更新,尚有3000多台伺服器仍然存在漏洞。Shodan掃描顯示6324台網路公開的Openfire伺服器,其中一半,3162台伺服器運行過時的版本,仍然受到CVE-2023-32315漏洞威脅。
只有20%的用戶進行漏洞修補,25%用戶使用版本早於3.10.0,另有5%的用戶運行的開源專案分支可能會受到影響。考慮到這些Openfire伺服器在通訊關鍵基礎設施、處理敏感資訊等方面所扮演的角色,CVE-2023-32315漏洞威脅應被重視。
利用CVE-2023-32315可以建立一個管理員帳號,允許攻擊者上傳惡意Java JAR外掛程式,這些外掛程式打開反向外殼或在受損伺服器上執行命令。
實際利用案例包含加密挖礦僵屍網路背後的駭客Kinsing利用CVE-2023-32315安裝了一個特制的Openfire外掛程式,該外掛程式在易受攻擊的伺服器上啟動反向外殼。
其實資安人員很容易從日誌中檢測到建立管理員帳號這類異常行為,因此,目前發現一種惡意駭客可以在不建立管理員帳戶的情況下,利用該漏洞的隱蔽方法。
分析人員展示藉由提取JSESSIONID和CSRF權杖,直接存取“plugin-admin.jsp”,然後透過POST請求上傳JAR外掛程式。該外掛程式已被接受並安裝在易受攻擊的伺服器上,並且無需管理員帳戶即可訪問其webshell。
因為這種攻擊方式不會在安全記錄檔中留下痕跡,所以它比當前的漏洞攻擊要隱蔽得多,並躲避了安全系統的檢測。由於CVE-2023-32315已經受到積極利用,包括來自僵屍網路惡意軟體的利用,可能會引發更可怕的第二波攻擊。因此,敦促尚未升級到修補版本的Openfire伺服器管理員儘快升級。
CVE-2023-32315
webshell
通訊關鍵基礎設施
最新活動
2026.10.14
2026 金融資安發展論壇
2026.09.18
Cyber Range 紅藍攻防戰場:從入侵到獵捕的一日實戰
2026.09.22
防範 AI 釣魚郵件詐取員工帳密,建立可持續改善的帳密管理防線
2026.10.07
告別外網風險,打造安全遠端辦公與端點管理的實戰方針
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
看更多活動
大家都在看
「資產」不是「工具」:將網路信任放入企業安全治理藍圖
邊界設備集體告急:Cisco、Citrix、Fortinet、Check Point同週爆出多項CVSS 9分以上漏洞
G7籲加速後量子密碼轉型,七國資安機關罕見聯合示警
微軟9月例行安全性更新修補近千漏洞 兩個零時差已遭駭客實際利用
報告:AI 已深度融入攻擊生命週期,代理式應用成新戰場
資安人科技網
文章推薦
歐盟《資安韌性法》新通報規則9月11日上路 聯網產品企業須於1日內通報資安事件
AI平台信任危機:釣魚攻擊濫用Claude官方功能,中國七實驗室爆蒸餾攻擊
TrendAI 研究籲重新思考公開網路實體資料風險