Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LDAP Account Manager (LAM) (CVE-2022-31084)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/06/2022
Última modificación:
28/10/2022

Descripción

LDAP Account Manager (LAM) es un frontend web para administrar entradas (por ejemplo, usuarios, grupos, configuraciones DHCP) almacenadas en un directorio LDAP. En versiones anteriores a 8.0, se presentan casos en los que LAM instanciaba objetos de clases arbitrarias. Un atacante puede inyectar el primer argumento del constructor. Esto puede conllevar a una ejecución de código si son instanciadas clases no LAM que ejecutan código durante la creación del objeto. Este problema ha sido corregido en versión 8.0

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ldap-account-manager:ldap_account_manager:*:*:*:*:*:*:*:* 8.0 (excluyendo)
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*