Vulnerabilidad en AuthenticationProviders SCRAM-SHA-1 y SCRAM-SHA-256 en el Broker Qpid de Apache para Java (CVE-2016-8741)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
15/05/2017
Última modificación:
20/04/2025
Descripción
El Broker Qpid de Apache para Java puede ser configurado para usar diferentes llamados AuthenticationProviders para manejar la autenticación de usuarios. Entre las opciones se encuentran los tipos AuthenticationProviders SCRAM-SHA-1 y SCRAM-SHA-256. Se detectó que estos AuthenticationProvider en Broker Qpid de Apache para Java versiones 6.0.x anteriores a 6.0.6 y versiones 6.1.x anteriores a 6.1.1, terminan prematuramente la negociación SASL de SCRAM si el nombre de usuario proporcionado no permite a un atacante remoto determinar la existencia de cuentas de usuario. La vulnerabilidad no se aplica a AuthenticationProviders que no sean SCRAM-SHA-1 y SCRAM-SHA-256.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:qpid_broker-j:6.0.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:qpid_broker-j:6.0.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:qpid_broker-j:6.0.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:qpid_broker-j:6.0.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:qpid_broker-j:6.0.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:qpid_broker-j:6.1.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://qpid.2158936.n2.nabble.com/CVE-2016-8741-Apache-Qpid-Broker-for-Java-Information-Leakage-td7657025.html
- http://www.securityfocus.com/bid/95136
- http://www.securitytracker.com/id/1037537
- https://issues.apache.org/jira/browse/QPID-7599
- http://qpid.2158936.n2.nabble.com/CVE-2016-8741-Apache-Qpid-Broker-for-Java-Information-Leakage-td7657025.html
- http://www.securityfocus.com/bid/95136
- http://www.securitytracker.com/id/1037537
- https://issues.apache.org/jira/browse/QPID-7599



