PT-2021-3958 · Apache · Apache Directory Studio
Hugh Cole-Baker
·
Publicado
2021-07-24
·
Atualizado
2022-10-27
·
CVE-2021-33900
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Apache Directory Studio anteriores à 2.0.0.v20210213-M16
Descrição
O problema está relacionado à ausência de proteção para dados de serviço. Um invasor poderia explorar essa falha para divulgar informações protegidas. O problema ocorre quando a criptografia StartTLS configurada não é aplicada com mecanismos de autenticação SASL, como DIGEST-MD5 e GSSAPI, e quando qualquer camada de confidencialidade SASL configurada não é aplicada.
Recomendações
Para versões anteriores à 2.0.0.v20210213-M16, atualize para uma versão que inclua a correção para este problema, a fim de garantir que a criptografia StartTLS e as camadas de confidencialidade SASL sejam aplicadas corretamente. Como solução alternativa temporária, considere restringir o uso de mecanismos de autenticação SASL até que um patch esteja disponível.
Correção
Information Disclosure
Cleartext Transmission of Sensitive Information
Missing Encryption of Sensitive Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Directory Studio