Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el paquete ldap.v2 para Go (CVE-2017-14623)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
20/09/2017
Última modificación:
20/04/2025

Descripción

En el paquete ldap.v2 (también conocido como go-ldap) hasta la versión 2.5.0 para Go, un atacante podría ser capaz de iniciar sesión con una contraseña vacía. Este problema afecta a una aplicación que usa este paquete si se cumplen las siguientes condiciones: (1) solo depende del error de retorno de la llamada de función Bind para determinar si un usuario está autorizado (por ejemplo, si se interpreta un valor nulo como una autorización con éxito) y (2) se emplea con un servidor LDAP que permita el enlace sin autenticación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:go-ldap_project:ldap:*:*:*:*:*:*:*:* 2.5.0 (incluyendo)