Vulnerabilidad en Neo4j Enterprise Database Server (CVE-2018-18389)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
16/10/2018
Última modificación:
18/01/2019
Descripción
Debido al control de acceso incorrecto en Neo4j Enterprise Database Server en versiones 3.4.x anteriores a la 3.4.9, la configuración de LDAP para autenticación con STARTTLS y System Account para la autorización permite que un atacante inicie sesión en el servidor enviando cualquier nombre de usuario válido con una contraseña arbitraria.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:neo4j:neo4j:*:*:*:*:enterprise:*:*:* | 3.4.0 (incluyendo) | 3.4.9 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página