PT-2021-11929 · Redash · Redash

·

CVE-2020-36144

·

Publicado

2021-03-18

·

Atualizado

2024-03-06

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
**Nome do software vulnerável e versões afetadas:
Redash versão 8.0.0
Descrição:
A vulnerabilidade está relacionada à injeção LDAP, permitindo a contornamento da autenticação e o vazamento de informações por meio de consultas especialmente criadas. Isso se deve à falta de sanitização na variável username incluída no filtro de pesquisa. O código vulnerável utiliza a função auth ldap user com os parâmetros username e password, e a configuração LDAP SEARCH TEMPLATE é formatada com a variável username, que carece de sanitização adequada.
Recomendações:
Para a versão 8.0.0 do Redash, certifique-se de que a variável username na configuração LDAP SEARCH TEMPLATE seja devidamente sanitizada para evitar ataques de injeção LDAP. Como solução temporária, considere restringir o acesso ao mecanismo de autenticação LDAP até que um patch esteja disponível.

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-REDASH-2020-36144
CVE-2020-36144

Produtos afetados

Redash