PT-2022-1907 · Unknown+10 · Cyrus-Sasl+10

Publicado

2022-02-22

·

Atualizado

2024-07-01

·

CVE-2022-24407

CVSS v2.0

9.4

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do software vulnerável e versões afetadas
Versões 2.1.17 a 2.1.27 do Cyrus SASL
Descrição
O problema está relacionado à implementação do mecanismo de autenticação no Cyrus SASL, onde a estrutura da consulta SQL não está devidamente protegida. Isso poderia permitir que um invasor remoto executasse consultas SQL arbitrárias. O problema está no arquivo plugins/sql.c, que não escapa a senha para instruções SQL INSERT ou UPDATE.
Recomendações
Para as versões 2.1.17 a 2.1.27 do Cyrus SASL, atualize para a versão 2.1.28 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao arquivo plugins/sql.c ou desativar o mecanismo de autenticação SQL até que um patch seja aplicado. Evite usar a variável password em instruções SQL INSERT ou UPDATE até que o problema seja resolvido.

Correção

SQL injection

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:0658
ALT-PU-2023-7323
ALT-PU-2023-7514
ALT-PU-2024-2957
ALT-PU-2024-4059
ALT-PU-2024-4539
ALT-PU-2024-8928
AZL-8794
BDU:2022-01443
BDU:2022-04644
CESA-2022_0658
CESA-2022_0666
CVE-2022-24407
DLA-2931-1
DSA-5087-1
MGASA-2022-0111
MGASA-2023-0095
OESA-2022-1557
OPENSUSE-SU-2022:0743-1
OPENSUSE-SU-2022_0743-1
OPENSUSE-SU-2024:11949-1
RHSA-2022:0658
RHSA-2022:0666
RHSA-2022:0668
RHSA-2022:0730
RHSA-2022:0731
RHSA-2022:0780
RHSA-2022:0841
RHSA-2022:1263
RHSA-2022_0658
RHSA-2022_0666
RHSA-2022_0780
RLSA-2022:0658
SUSE-SU-2022:0653-1
SUSE-SU-2022:0693-1
SUSE-SU-2022:0702-1
SUSE-SU-2022:0743-1
SUSE-SU-2022:0743-2
SUSE-SU-2022:14894-1
SUSE-SU-2022_0653-1
SUSE-SU-2022_0693-1
SUSE-SU-2022_0702-1
SUSE-SU-2022_0743-1
SUSE-SU-2022_14894-1
USN-5301-1
USN-5301-2

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Cyrus-Sasl
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu