PT-2021-3958 · Apache · Apache Directory Studio

Hugh Cole-Baker

·

Publicado

2021-07-24

·

Atualizado

2022-10-27

·

CVE-2021-33900

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Apache Directory Studio anteriores à 2.0.0.v20210213-M16
Descrição
O problema está relacionado à ausência de proteção para dados de serviço. Um invasor poderia explorar essa falha para divulgar informações protegidas. O problema ocorre quando a criptografia StartTLS configurada não é aplicada com mecanismos de autenticação SASL, como DIGEST-MD5 e GSSAPI, e quando qualquer camada de confidencialidade SASL configurada não é aplicada.
Recomendações
Para versões anteriores à 2.0.0.v20210213-M16, atualize para uma versão que inclua a correção para este problema, a fim de garantir que a criptografia StartTLS e as camadas de confidencialidade SASL sejam aplicadas corretamente. Como solução alternativa temporária, considere restringir o uso de mecanismos de autenticação SASL até que um patch esteja disponível.

Correção

Information Disclosure

Cleartext Transmission of Sensitive Information

Missing Encryption of Sensitive Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-04477
CVE-2021-33900
GHSA-4X25-F45X-GRV5

Produtos afetados

Apache Directory Studio