Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el complemento gocd-ldap-authentication-plugin en GoCD (CVE-2022-24832)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
11/04/2022
Última modificación:
19/04/2022

Descripción

GoCD es un servidor de entrega continua de código abierto. El complemento gocd-ldap-authentication-plugin incluido en el servidor GoCD no escapa correctamente los caracteres especiales cuando es usado el nombre de usuario para construir consultas LDAP. Mientras que esto no permite directamente la exfiltración arbitraria de datos LDAP, puede permitir que un usuario existente de GoCD autenticado por LDAP con intenciones maliciosas construya y ejecute consultas maliciosas, permitiéndole deducir hechos sobre otros usuarios o entradas dentro de la base de datos LDAP (por ejemplo, campos alternativos, nombres de usuario, contraseñas con hash, etc.) mediante mecanismos de fuerza bruta. Esto sólo afecta a usuarios que presentan una configuración de autorización LDAP habilitada en su servidor GoCD, y sólo es explotable por usuarios que son autenticados usando dicha configuración LDAP. Este problema ha sido corregido en versión 22.1.0 de GoCD, que es incluida con el complemento gocd-ldap-authentication-plugin versión v2.2.0-144

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:thoughtworks:gocd:*:*:*:*:*:*:*:* 17.5.0 (incluyendo) 22.1.0 (excluyendo)