Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en UnboundID LDAP SDK (CVE-2018-1000134)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/03/2018
Última modificación:
03/10/2019

Descripción

UnboundID LDAP SDK, desde la versión de commit con ID 801111d8b5c732266a5dbd4b3bb0b6c7b94d7afb hasta el 8471904a02438c03965d21367890276bc25fa5a6, cuando se informó sobre el problema y se solucionó, contiene una vulnerabilidad de control de acceso incorrecto en la función process en la clase SimpleBindRequest que no comprueba una contraseña vacía cuando se ejecuta en modo síncrono. El commit con ID https://github.com/pingidentity/ldapsdk/commit/8471904a02438c03965d21367890276bc25fa5a6#diff-f6cb23b459be1ec17df1da33760087fd con el parche aplicado puede resultar en la capacidad de suplantar a cualquier usuario. El ataque parece ser explotable si se proporciona un nombre de usuario válido y una contraseña vacía contra los servidores que no realizan validación adicional, como indicado en https://tools.ietf.org/html/rfc4513#section-5.1.1. La vulnerabilidad parece haber sido solucionada tras el commit con ID 8471904a02438c03965d21367890276bc25fa5a6.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pingidentity:ldapsdk:*:*:*:*:*:java:*:* 1.1.0 (incluyendo) 4.0.5 (incluyendo)