Vulnerabilidad en SecurEnvoy MFA (CVE-2024-37393)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-319
Transmisión de información sensible en texto claro
Fecha de publicación:
10/06/2024
Última modificación:
03/07/2024
Descripción
Existen múltiples vulnerabilidades de inyecciones LDAP en SecurEnvoy MFA antes de la versión 9.4.514 debido a una validación incorrecta de la entrada proporcionada por el usuario. Un atacante remoto no autenticado podría exfiltrar datos de Active Directory mediante ataques de inyección LDAP ciegos contra el servicio DESKTOP expuesto en el endpoint HTTP /secserver. Esto puede incluir ms-Mcs-AdmPwd, que tiene una contraseña de texto plano para la función Solución de contraseña de administrador local (LAPS).
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:securenvoy:multi-factor_authentication_solutions:*:*:*:*:*:*:*:* | 9.4.514 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página