Vulnerabilidad en el archivo web.xml en la consola de administración de Ignite Realtime Openfire. (CVE-2007-2975)
Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-264
Permisos, privilegios y/o control de acceso
Fecha de publicación:
01/06/2007
Última modificación:
09/04/2025
Descripción
La consola de administración de Ignite Realtime Openfire versiones 3.3.0 y anteriores (anteriormente Wildfire), no especifica apropiadamente una asignación de filtros en el archivo web.xml, lo que permite a atacantes remotos alcanzar privilegios y ejecutar código arbitrario mediante el acceso a la funcionalidad que se expone por medio de DWR, como es demostrado usando el descargador.
Impacto
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ignite_realtime:openfire:*:*:*:*:*:*:*:* | 3.3.0 (incluyendo) | |
| cpe:2.3:a:ignite_realtime:openfire:2.6.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ignite_realtime:openfire:2.6.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ignite_realtime:openfire:2.6.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ignite_realtime:openfire:3.0.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ignite_realtime:openfire:3.0.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ignite_realtime:openfire:3.1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ignite_realtime:openfire:3.1.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ignite_realtime:openfire:3.2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ignite_realtime:openfire:3.2.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ignite_realtime:openfire:3.2.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ignite_realtime:openfire:3.2.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ignite_realtime:openfire:3.2.4:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://blogs.reucon.com/srt/2007/05/11/openfire_3_3_1_fixes_critical_security_issue.html
- http://secunia.com/advisories/25427
- http://www.igniterealtime.org/issues/browse/JM-1049
- http://www.osvdb.org/36713
- http://www.securityfocus.com/bid/24205
- http://blogs.reucon.com/srt/2007/05/11/openfire_3_3_1_fixes_critical_security_issue.html
- http://secunia.com/advisories/25427
- http://www.igniterealtime.org/issues/browse/JM-1049
- http://www.osvdb.org/36713
- http://www.securityfocus.com/bid/24205



