Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la base de datos LDAP (CVE-2020-35518)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/03/2021
Última modificación:
05/08/2022

Descripción

Cuando se vincula con un DN durante la autenticación, la respuesta de 389-ds-base será diferente si el DN se presenta o no. Esto puede ser usado por un atacante no autenticado para comprobar la existencia de una entrada en la base de datos de LDAP.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:redhat:389_directory_server:*:*:*:*:*:*:*:* 1.4.3.19 (excluyendo)
cpe:2.3:o:redhat:389_directory_server:*:*:*:*:*:*:*:* 1.4.4.0 (incluyendo) 1.4.4.13 (excluyendo)
cpe:2.3:o:redhat:389_directory_server:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.0.3 (excluyendo)
cpe:2.3:a:redhat:directory_server:11.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*