PT-2024-35444 · Unknown+1 · Ldap Account Manager+1

Maik-S

·

Publicado

2024-12-17

·

Atualizado

2024-12-18

·

CVE-2024-52792

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do LDAP Account Manager (LAM) anteriores à 9.0
Descrição
O LDAP Account Manager (LAM) é uma interface web em PHP para gerenciar entradas armazenadas em um diretório LDAP. Nas versões afetadas, o LAM não sanitiza adequadamente os valores de configuração definidos via mainmanage.php e confmain.php, permitindo que um invasor defina valores de configuração arbitrários. Isso pode ser feito inserindo uma nova linha em determinados campos de configuração, seguida pelo valor, efetivamente introduzindo valores de configuração arbitrários em um arquivo de configuração. Os valores são gravados em config.cfg ou serverprofile.conf no formato settingsName: settingsValue, linha por linha.
Recomendações
Para versões anteriores à 9.0, atualize para a versão 9.0 para resolver o problema. Como solução temporária, considere restringir o acesso a mainmanage.php e confmain.php para minimizar o risco de exploração. Evite usar os campos settingsName e settingsValue nos arquivos de configuração afetados até que o problema seja resolvido.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-52792
GHSA-6CP9-J5R7-XHCC
GHSA-FM9W-7M7V-WXQV

Produtos afetados

Debian
Ldap Account Manager