Vulnerabilidad en el paquete ldap.v2 para Go (CVE-2017-14623)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
20/09/2017
Última modificación:
20/04/2025
Descripción
En el paquete ldap.v2 (también conocido como go-ldap) hasta la versión 2.5.0 para Go, un atacante podría ser capaz de iniciar sesión con una contraseña vacía. Este problema afecta a una aplicación que usa este paquete si se cumplen las siguientes condiciones: (1) solo depende del error de retorno de la llamada de función Bind para determinar si un usuario está autorizado (por ejemplo, si se interpreta un valor nulo como una autorización con éxito) y (2) se emplea con un servidor LDAP que permita el enlace sin autenticación.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
5.10
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:go-ldap_project:ldap:*:*:*:*:*:*:*:* | 2.5.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página