Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en función local_handler_callback en serverresponderpampam_LOCAL_domain.c en sssd (CVE-2009-2410)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
30/07/2009
Última modificación:
09/04/2025

Descripción

La función local_handler_callback en server/responder/pam/pam_LOCAL_domain.c en sssd v0.4.1 no maneja apropiadamente contraseña en blanco en la base de datos SSSD BE, lo que permite a los atacantes dependientes de contexto, obtener acceso, enviando el nombre de usuario, junto con una contraseña arbitraria, sobre una conexión ssh.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fedorahosted:sssd:0.4.1:*:*:*:*:*:*:*