Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la configuración con autenticación mediante Active Directory en NeuVector (CVE-2019-19747)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/12/2019
Última modificación:
03/01/2020

Descripción

NeuVector versión 3.1, cuando está configurado para permitir la autenticación por medio de Active Directory, no aplica contraseñas no vacías, permitiendo a un atacante con acceso al portal de Neuvector autenticarse como cualquier usuario LDAP válido al proporcionar un nombre de usuario válido y una contraseña vacía (siempre que el servidor de active directory no haya sido configurado para rechazar contraseñas vacías).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:neuvector:neuvector:*:*:*:*:*:*:*:* 3.1 (incluyendo)