PT-2024-9997 · Spring+1 · Spring Ldap+1
CVE-2024-38829
·
Publicado
2024-11-19
·
Atualizado
2026-06-26
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas:
Versões 2.4.0 a 2.4.3 do Spring LDAP
Versões 3.0.0 a 3.2.7 do Spring LDAP
Descrição:
O problema está relacionado à verificação insuficiente de maiúsculas e minúsculas nas funções String.toLowerCase() e String.toUpperCase() do projeto Spring LDAP, o que pode ser explorado por um invasor remoto para obter acesso não autorizado a informações protegidas. Isso pode potencialmente permitir a contornagem da autenticação.
Recomendações:
Para as versões 2.4.0 a 2.4.3 do Spring LDAP, atualize para uma versão fora desse intervalo.
Para as versões 3.0.0 a 3.2.7 do Spring LDAP, atualize para uma versão posterior à 3.2.7.
Como solução temporária, considere restringir o uso das funções
String.toLowerCase() e String.toUpperCase() até que um patch esteja disponível.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Spring Ldap