Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LDAP Account Manager (LAM) (CVE-2022-31085)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
27/06/2022
Última modificación:
29/06/2023

Descripción

LDAP Account Manager (LAM) es un frontend web para administrar las entradas (por ejemplo, usuarios, grupos, configuraciones DHCP) almacenadas en un directorio LDAP. En versiones anteriores a 8.0, los archivos de sesión incluyen el nombre de usuario y la contraseña de LDAP en texto sin cifrar si la extensión OpenSSL de PHP no está instalada o el cifrado está deshabilitado por configuración. Este problema ha sido corregido en versión 8.0. Los usuarios que no puedan actualizar deberán instalar la extensión PHP OpenSSL y asegurarse de que el cifrado de la sesión está habilitado en la configuración principal de LAM

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ldap-account-manager:ldap_account_manager:*:*:*:*:*:internet_explorer:*:* 8.0 (excluyendo)
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*