PT-2024-35444 · Unknown+1 · Ldap Account Manager+1
Maik-S
·
Publicado
2024-12-17
·
Atualizado
2024-12-18
·
CVE-2024-52792
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do LDAP Account Manager (LAM) anteriores à 9.0
Descrição
O LDAP Account Manager (LAM) é uma interface web em PHP para gerenciar entradas armazenadas em um diretório LDAP. Nas versões afetadas, o LAM não sanitiza adequadamente os valores de configuração definidos via
mainmanage.php e confmain.php, permitindo que um invasor defina valores de configuração arbitrários. Isso pode ser feito inserindo uma nova linha em determinados campos de configuração, seguida pelo valor, efetivamente introduzindo valores de configuração arbitrários em um arquivo de configuração. Os valores são gravados em config.cfg ou serverprofile.conf no formato settingsName: settingsValue, linha por linha.Recomendações
Para versões anteriores à 9.0, atualize para a versão 9.0 para resolver o problema. Como solução temporária, considere restringir o acesso a
mainmanage.php e confmain.php para minimizar o risco de exploração. Evite usar os campos settingsName e settingsValue nos arquivos de configuração afetados até que o problema seja resolvido.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Ldap Account Manager