Vulnerabilidad en LDAP Account Manager (LAM) (CVE-2022-31085)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
27/06/2022
Última modificación:
29/06/2023
Descripción
LDAP Account Manager (LAM) es un frontend web para administrar las entradas (por ejemplo, usuarios, grupos, configuraciones DHCP) almacenadas en un directorio LDAP. En versiones anteriores a 8.0, los archivos de sesión incluyen el nombre de usuario y la contraseña de LDAP en texto sin cifrar si la extensión OpenSSL de PHP no está instalada o el cifrado está deshabilitado por configuración. Este problema ha sido corregido en versión 8.0. Los usuarios que no puedan actualizar deberán instalar la extensión PHP OpenSSL y asegurarse de que el cifrado de la sesión está habilitado en la configuración principal de LAM
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ldap-account-manager:ldap_account_manager:*:*:*:*:*:internet_explorer:*:* | 8.0 (excluyendo) | |
| cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



