{"api_version":"1","generated_at":"2026-07-23T12:31:50+00:00","cve":"CVE-2009-1596","urls":{"html":"https://cve.report/CVE-2009-1596","api":"https://cve.report/api/cve/CVE-2009-1596.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2009-1596","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2009-1596"},"summary":{"title":"CVE-2009-1596","description":"Ignite Realtime Openfire before 3.6.5 does not properly implement the register.password (aka canChangePassword) console configuration setting, which allows remote authenticated users to bypass intended policy and change their own passwords via a passwd_change IQ packet.","state":"PUBLISHED","assigner":"mitre","published_at":"2009-05-11 14:30:00","updated_at":"2026-04-23 00:35:47"},"problem_types":["CWE-287","n/a"],"metrics":[{"version":"3.1","source":"nvd@nist.gov","type":"Primary","score":"6.5","severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N","data":{"version":"3.1","vectorString":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N","baseScore":6.5,"baseSeverity":"MEDIUM","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"LOW","userInteraction":"NONE","scope":"UNCHANGED","confidentialityImpact":"NONE","integrityImpact":"HIGH","availabilityImpact":"NONE"}},{"version":"2.0","source":"nvd@nist.gov","type":"Primary","score":"4","severity":"","vector":"AV:N/AC:L/Au:S/C:N/I:P/A:N","data":{"version":"2.0","vectorString":"AV:N/AC:L/Au:S/C:N/I:P/A:N","baseScore":4,"accessVector":"NETWORK","accessComplexity":"LOW","authentication":"SINGLE","confidentialityImpact":"NONE","integrityImpact":"PARTIAL","availabilityImpact":"NONE"}}],"references":[{"url":"http://www.igniterealtime.org/community/message/190280","name":"http://www.igniterealtime.org/community/message/190280","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Exploit","Issue Tracking","Patch","Vendor Advisory"],"title":"Ignite Realtime: Possible to change another user's...","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/50291","name":"https://exchange.xforce.ibmcloud.com/vulnerabilities/50291","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Third Party Advisory","VDB Entry"],"title":"IBM X-Force Exchange","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.igniterealtime.org/issues/browse/JM-1532","name":"http://www.igniterealtime.org/issues/browse/JM-1532","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Patch","Permissions Required","Vendor Advisory"],"title":"[#JM-1532] Openfire does not honor option to stop password changes - Jive Software Open Source","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.osvdb.org/54189","name":"http://www.osvdb.org/54189","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Broken Link"],"title":"","mime":"","httpstatus":"-1","archivestatus":"0"},{"url":"http://www.securityfocus.com/bid/34804","name":"http://www.securityfocus.com/bid/34804","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Broken Link","Exploit","Patch","Third Party Advisory","VDB Entry"],"title":"Openfire jabber:iq:auth 'passwd_change' Remote Password Change Vulnerability","mime":"text/html","httpstatus":"200","archivestatus":"0"},{"url":"http://secunia.com/advisories/34984","name":"http://secunia.com/advisories/34984","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Broken Link","Vendor Advisory"],"title":"Openfire No Password Changes Security Bypass - Secunia Advisories - Vulnerability Information - Secunia.com","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://www.cve.org/CVERecord?id=CVE-2009-1596","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2009-1596","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"n/a","product":"n/a","version":"affected n/a","platforms":[]}],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2009","cve_id":"1596","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"igniterealtime","cpe5":"openfire","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"adp":[{"providerMetadata":{"dateUpdated":"2024-08-07T05:20:34.723Z","orgId":"af854a3a-2127-422b-91ae-364da2661108","shortName":"CVE"},"references":[{"tags":["x_refsource_CONFIRM","x_transferred"],"url":"http://www.igniterealtime.org/community/message/190280"},{"tags":["x_refsource_CONFIRM","x_transferred"],"url":"http://www.igniterealtime.org/issues/browse/JM-1532"},{"name":"34984","tags":["third-party-advisory","x_refsource_SECUNIA","x_transferred"],"url":"http://secunia.com/advisories/34984"},{"name":"openfire-nopassword-security-bypass(50291)","tags":["vdb-entry","x_refsource_XF","x_transferred"],"url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/50291"},{"name":"34804","tags":["vdb-entry","x_refsource_BID","x_transferred"],"url":"http://www.securityfocus.com/bid/34804"},{"name":"54189","tags":["vdb-entry","x_refsource_OSVDB","x_transferred"],"url":"http://www.osvdb.org/54189"}],"title":"CVE Program Container"}],"cna":{"affected":[{"product":"n/a","vendor":"n/a","versions":[{"status":"affected","version":"n/a"}]}],"datePublic":"2009-04-15T00:00:00.000Z","descriptions":[{"lang":"en","value":"Ignite Realtime Openfire before 3.6.5 does not properly implement the register.password (aka canChangePassword) console configuration setting, which allows remote authenticated users to bypass intended policy and change their own passwords via a passwd_change IQ packet."}],"problemTypes":[{"descriptions":[{"description":"n/a","lang":"en","type":"text"}]}],"providerMetadata":{"dateUpdated":"2017-08-16T14:57:01.000Z","orgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","shortName":"mitre"},"references":[{"tags":["x_refsource_CONFIRM"],"url":"http://www.igniterealtime.org/community/message/190280"},{"tags":["x_refsource_CONFIRM"],"url":"http://www.igniterealtime.org/issues/browse/JM-1532"},{"name":"34984","tags":["third-party-advisory","x_refsource_SECUNIA"],"url":"http://secunia.com/advisories/34984"},{"name":"openfire-nopassword-security-bypass(50291)","tags":["vdb-entry","x_refsource_XF"],"url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/50291"},{"name":"34804","tags":["vdb-entry","x_refsource_BID"],"url":"http://www.securityfocus.com/bid/34804"},{"name":"54189","tags":["vdb-entry","x_refsource_OSVDB"],"url":"http://www.osvdb.org/54189"}],"x_legacyV4Record":{"CVE_data_meta":{"ASSIGNER":"cve@mitre.org","ID":"CVE-2009-1596","STATE":"PUBLIC"},"affects":{"vendor":{"vendor_data":[{"product":{"product_data":[{"product_name":"n/a","version":{"version_data":[{"version_value":"n/a"}]}}]},"vendor_name":"n/a"}]}},"data_format":"MITRE","data_type":"CVE","data_version":"4.0","description":{"description_data":[{"lang":"eng","value":"Ignite Realtime Openfire before 3.6.5 does not properly implement the register.password (aka canChangePassword) console configuration setting, which allows remote authenticated users to bypass intended policy and change their own passwords via a passwd_change IQ packet."}]},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"n/a"}]}]},"references":{"reference_data":[{"name":"http://www.igniterealtime.org/community/message/190280","refsource":"CONFIRM","url":"http://www.igniterealtime.org/community/message/190280"},{"name":"http://www.igniterealtime.org/issues/browse/JM-1532","refsource":"CONFIRM","url":"http://www.igniterealtime.org/issues/browse/JM-1532"},{"name":"34984","refsource":"SECUNIA","url":"http://secunia.com/advisories/34984"},{"name":"openfire-nopassword-security-bypass(50291)","refsource":"XF","url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/50291"},{"name":"34804","refsource":"BID","url":"http://www.securityfocus.com/bid/34804"},{"name":"54189","refsource":"OSVDB","url":"http://www.osvdb.org/54189"}]}}}},"cveMetadata":{"assignerOrgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","assignerShortName":"mitre","cveId":"CVE-2009-1596","datePublished":"2009-05-11T14:02:00.000Z","dateReserved":"2009-05-11T00:00:00.000Z","dateUpdated":"2024-08-07T05:20:34.723Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.1"},"nvd":{"publishedDate":"2009-05-11 14:30:00","lastModifiedDate":"2026-04-23 00:35:47","problem_types":["CWE-287","n/a"],"metrics":{"cvssMetricV31":[{"source":"nvd@nist.gov","type":"Primary","cvssData":{"version":"3.1","vectorString":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N","baseScore":6.5,"baseSeverity":"MEDIUM","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"LOW","userInteraction":"NONE","scope":"UNCHANGED","confidentialityImpact":"NONE","integrityImpact":"HIGH","availabilityImpact":"NONE"},"exploitabilityScore":2.8,"impactScore":3.6}],"cvssMetricV2":[{"source":"nvd@nist.gov","type":"Primary","cvssData":{"version":"2.0","vectorString":"AV:N/AC:L/Au:S/C:N/I:P/A:N","baseScore":4,"accessVector":"NETWORK","accessComplexity":"LOW","authentication":"SINGLE","confidentialityImpact":"NONE","integrityImpact":"PARTIAL","availabilityImpact":"NONE"},"baseSeverity":"MEDIUM","exploitabilityScore":8,"impactScore":2.9,"acInsufInfo":false,"obtainAllPrivilege":false,"obtainUserPrivilege":false,"obtainOtherPrivilege":false,"userInteractionRequired":false}]},"configurations":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:igniterealtime:openfire:*:*:*:*:*:*:*:*","versionEndExcluding":"3.6.5","matchCriteriaId":"65A725C1-F775-4A44-A855-4FB8A8BE77A1"}]}]}]},"legacy_mitre":{"record":{"CveYear":"2009","CveId":"1596","Ordinal":"1","Title":"CVE-2009-1596","CVE":"CVE-2009-1596","Year":"2009"},"notes":[{"CveYear":"2009","CveId":"1596","Ordinal":"1","NoteData":"Ignite Realtime Openfire before 3.6.5 does not properly implement the register.password (aka canChangePassword) console configuration setting, which allows remote authenticated users to bypass intended policy and change their own passwords via a passwd_change IQ packet.","Type":"Description","Title":"CVE-2009-1596"},{"CveYear":"2009","CveId":"1596","Ordinal":"2","NoteData":"2009-05-11","Type":"Other","Title":"Published"},{"CveYear":"2009","CveId":"1596","Ordinal":"3","NoteData":"2017-08-16","Type":"Other","Title":"Modified"}]}}}