Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AuthenticationProviders SCRAM-SHA-1 y SCRAM-SHA-256 en el Broker Qpid de Apache para Java (CVE-2016-8741)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
15/05/2017
Última modificación:
20/04/2025

Descripción

El Broker Qpid de Apache para Java puede ser configurado para usar diferentes llamados AuthenticationProviders para manejar la autenticación de usuarios. Entre las opciones se encuentran los tipos AuthenticationProviders SCRAM-SHA-1 y SCRAM-SHA-256. Se detectó que estos AuthenticationProvider en Broker Qpid de Apache para Java versiones 6.0.x anteriores a 6.0.6 y versiones 6.1.x anteriores a 6.1.1, terminan prematuramente la negociación SASL de SCRAM si el nombre de usuario proporcionado no permite a un atacante remoto determinar la existencia de cuentas de usuario. La vulnerabilidad no se aplica a AuthenticationProviders que no sean SCRAM-SHA-1 y SCRAM-SHA-256.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:qpid_broker-j:6.0.1:*:*:*:*:*:*:*
cpe:2.3:a:apache:qpid_broker-j:6.0.2:*:*:*:*:*:*:*
cpe:2.3:a:apache:qpid_broker-j:6.0.3:*:*:*:*:*:*:*
cpe:2.3:a:apache:qpid_broker-j:6.0.4:*:*:*:*:*:*:*
cpe:2.3:a:apache:qpid_broker-j:6.0.5:*:*:*:*:*:*:*
cpe:2.3:a:apache:qpid_broker-j:6.1.0:*:*:*:*:*:*:*