Ad

CVE-2026-46355

HIGH CVSS 3.1: 7,1 EPSS 0.21%
Обновлено 25 августа 2026
Bigbluebutton
Параметр Значение
CVSS 7,1 (HIGH)
Устранено в версии 3.0.23
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик Bigbluebutton
Публичный эксплойт Нет

BigBlueButton — это виртуальный класс с открытым исходным кодом. До версии 3.0.23 BigBlueButton предоставлял /bigbluebutton/api/handleJoinExistingUser через bigbluebutton-web/grails-app/controllers/org/bigbluebutton/web/controllers/ApiController.groovy. Запрашивающая сторона, способная предоставить существующийUserID для активного участника, могла повторно использовать сеанс этого участника и выдавать себя за участника на том же собрании, поскольку handleJoinExistingUser был маршрутизируемым действием контроллера, а не частным помощником.

Эта проблема исправлена ​​в версии 3.0.23.

Показать оригинальное описание (EN)

BigBlueButton is an open-source virtual classroom. Prior to 3.0.23, BigBlueButton exposed /bigbluebutton/api/handleJoinExistingUser through bigbluebutton-web/grails-app/controllers/org/bigbluebutton/web/controllers/ApiController.groovy. A requester able to supply an existingUserID for an active participant could reuse that participant's session and impersonate the participant in the same meeting because handleJoinExistingUser was a routable controller action rather than a private helper. This issue is fixed in version 3.0.23.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1