Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en usuario en el Controlador de Dominio Active Directory de Samba. (CVE-2019-14833)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/11/2019
Última modificación:
07/11/2023

Descripción

Se encontró un fallo en Samba, todas las versiones iniciando samba versiones 4.5.0 anteriores a samba 4.9.15, samba versión 4.10.10, samba versión 4.11.2, en la manera en que maneja un cambio de contraseña de usuario o una nueva contraseña para un usuario de samba. El Controlador de Dominio Active Directory de Samba puede ser configurado para usar un script personalizado para comprobar la complejidad de la contraseña. Esta configuración puede fallar al comprobar la complejidad de la contraseña cuando son usados caracteres no ASCII en la contraseña, lo que podría conllevar a que contraseñas débiles sean establecidas para usuarios de samba, haciéndolo vulnerable a ataques de diccionario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:samba:samba:*:*:*:*:*:*:*:* 4.5.0 (incluyendo) 4.9.15 (excluyendo)
cpe:2.3:a:samba:samba:*:*:*:*:*:*:*:* 4.10.0 (incluyendo) 4.10.10 (excluyendo)
cpe:2.3:a:samba:samba:*:*:*:*:*:*:*:* 4.11.0 (incluyendo) 4.11.2 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:29:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:30:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:leap:15.0:*:*:*:*:*:*:*