Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en notificaciones en LemonLDAP::NG (CVE-2019-13031)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
28/06/2019
Última modificación:
26/08/2019

Descripción

LemonLDAP::NG anterior a versión 1.9.20 presenta un problema de tipo XML External Entity (XXE) cuando se envía una notificación al servidor de notificaciones. Por defecto, el servidor de notificaciones no está habilitado y tiene una regla de "deny all".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lemonldap-ng:lemonldap\:\::*:*:*:*:*:*:*:* 1.9.20 (excluyendo)
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*