Vulnerabilidad en LDAP Account Manager (LAM) (CVE-2022-24851)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
15/04/2022
Última modificación:
07/10/2022
Descripción
LDAP Account Manager (LAM) es un frontend web de código abierto para administrar las entradas almacenadas en un directorio LDAP. La herramienta de edición de perfiles presenta una funcionalidad de edición de perfiles, los parámetros en esta página no están saneados apropiadamente y por lo tanto conlleva a ataques de tipo XSS almacenados. Un usuario autenticado puede almacenar cargas útiles de tipo XSS en los perfiles, que son desencadenadas cuando cualquier otro usuario intenta acceder a la página de edición de perfiles. La herramienta de edición de pdf presenta una funcionalidad de edición de perfil de pdf, el parámetro logoFile en ella no está correctamente saneado y un usuario puede introducir rutas relativas como ../../../../../../../../../../usr/share/icons/hicolor/48x48/apps/gvim.png por medio de herramientas como burpsuite. Más tarde, cuando es exportado un pdf usando el perfil editado, el icono del pdf presenta la imagen en esa ruta (si la imagen está presente). Ambos problemas requieren que un atacante sea capaz de acceder a la interfaz de administración de LAM. El problema ha sido corregido en versión 7.9.1
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ldap-account-manager:ldap_account_manager:*:*:*:*:*:*:*:* | 7.9.1 (excluyendo) | |
| cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



