PT-2022-2707 · Openldap+6 · Openldap+6

Jacek Konieczny

·

Publicado

2022-03-23

·

Atualizado

2025-03-26

·

CVE-2022-29155

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões 2.x do OpenLDAP anteriores à 2.5.12
Versões 2.6.x do OpenLDAP anteriores à 2.6.2
Descrição
O problema está relacionado a uma vulnerabilidade de injeção de SQL no backend experimental back-sql do slapd. Essa vulnerabilidade pode ser explorada quando uma instrução SQL especialmente criada é incluída em uma consulta LDAP, permitindo potencialmente que um invasor remoto comprometa a confidencialidade, integridade e disponibilidade de informações protegidas. A vulnerabilidade ocorre devido à falta de escape adequado durante uma operação de pesquisa LDAP, quando o filtro de pesquisa é processado.
Recomendações
Para versões do OpenLDAP 2.x anteriores à 2.5.12, atualize para a versão 2.5.12 ou posterior.
Para versões do OpenLDAP 2.6.x anteriores à 2.6.2, atualize para a versão 2.6.2 ou posterior.
Como solução temporária, considere restringir o acesso ao backend back-sql para minimizar o risco de exploração.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-2606
ALT-PU-2023-2063
ALT-PU-2023-6417
AZL-9672
BDU:2022-03203
BIT-OPENLDAP-2022-29155
CVE-2022-29155
DLA-3017-1
DSA-5140-1
MGASA-2022-0205
OESA-2022-1654
OPENSUSE-SU-2022_1670-1
SUSE-SU-2022:1670-1
SUSE-SU-2022:1671-1
SUSE-SU-2022:1685-1
SUSE-SU-2022:1771-1
SUSE-SU-2022:1832-1
SUSE-SU-2022_1670-1
SUSE-SU-2022_1671-1
SUSE-SU-2022_1685-1
SUSE-SU-2022_1771-1
SUSE-SU-2022_1832-1
USN-5424-1
USN-5424-2

Produtos afetados

Alt Linux
Astra Linux
Linuxmint
Openldap
Red Os
Suse
Ubuntu