Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en M-Files (CVE-2024-10127)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/11/2024
Última modificación:
29/10/2025

Descripción

La condición de omisión de autenticación en la autenticación LDAP en las versiones del servidor M-Files anteriores a la 24.11 admitía el uso de configuraciones de OpenLDAP que permitían la autenticación de usuarios sin contraseña cuando el propio servidor LDAP tenía la configuración vulnerable.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:m-files:m-files_server:*:*:*:*:lts:*:*:* 24.8.13981.13 (excluyendo)
cpe:2.3:a:m-files:m-files_server:*:*:*:*:-:*:*:* 24.11 (excluyendo)


Referencias a soluciones, herramientas e información