Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API LDAP de Apache Directory (CVE-2018-1337)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
10/07/2018
Última modificación:
07/11/2023

Descripción

En la API LDAP de Apache Directory, en versiones anteriores a la 1.0.2, un error en la forma en la que el filtro SSL se configuraba hacía posible que otro hilo empleara la conexión antes de que se estableciera la capa TLS, si la conexión ya se había empleado y colocado de nuevo en un grupo de conexiones, lo que conduciría al filtrado de cualquier tipo de información contenida en esta petición (incluyendo las credenciales al enviar una petición BIND).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:directory_ldap_api:*:*:*:*:*:*:*:* 1.0.2 (excluyendo)