Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de un URI no normalizado en NGINX en LemonLDAP::NG (CVE-2020-24660)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-425 Petición directa de recurso web
Fecha de publicación:
14/09/2020
Última modificación:
18/09/2020

Descripción

Se detectó un problema en LemonLDAP::NG versiones hasta 2.0.8, cuando NGINX es usado. Un atacante puede omitir el control de acceso basado en URL a los Host Virtuales protegidos mediante el envío de un URI no normalizado. Esto también afecta a las versiones anteriores a 0.5.2 del paquete "Lemonldap::NG handler for Node.js"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lemonldap-ng:lemonldap\:\:ng:*:*:*:*:*:*:*:* 2.0.8 (incluyendo)
cpe:2.3:a:lemonldap-ng:lemonldap\:\:ng_handler:*:*:*:*:*:node.js:*:* 0.5.2 (incluyendo)
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*