PT-2021-3367 · Unknown · Librit Passhport

Publicado

2021-01-05

·

Atualizado

2022-05-03

·

CVE-2021-3027

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
LibrIT PaSSHport versões 2.5 e anteriores
Descrição
A vulnerabilidade existe devido à falta de medidas para neutralizar elementos especiais em solicitações LDAP, permitindo a injeção LDAP. Isso pode ser explorado por um invasor remoto para obter acesso não autorizado a informações protegidas, enviando consultas especialmente criadas. A vulnerabilidade leva a um vazamento de informações por meio da criação de consultas especiais, contornando o filtro de pesquisa fornecido, pois a entrada do usuário não é sanitizada.
Recomendações
Para as versões 2.5 e anteriores do LibrIT PaSSHport, considere desativar a funcionalidade LDAP até que um patch esteja disponível para impedir a exploração. Restrinja o acesso ao módulo app/views mod/user/user.py para minimizar o risco de vazamento de informações. Evite usar entradas do usuário não sanitizadas em consultas LDAP até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-03213
CVE-2021-3027

Produtos afetados

Librit Passhport