Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en 389-ds-base (CVE-2018-10871)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
18/07/2018
Última modificación:
09/10/2019

Descripción

389-ds-base en versiones anteriores a la 1.3.8.5 y 1.4.0.12 es vulnerable al almacenamiento en texto claro de información sensible. Por defecto, cuando los plugins Replica y/o retroChangeLog están habilitados, 389-ds-base almacena contraseñas en formato de texto plano en sus respectivos archivos changelog. Un atacante con los suficientes privilegios elevados, como root o Directory Manager, puede consultar esos archivos para recuperar contraseñas en texto plano.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fedoraproject:389_directory_server:*:*:*:*:*:*:*:* 1.3.8.5 (excluyendo)
cpe:2.3:a:fedoraproject:389_directory_server:*:*:*:*:*:*:*:* 1.4.0.0 (incluyendo) 1.4.0.12 (excluyendo)
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*