Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LDAP Account Manager (LAM) (CVE-2022-31086)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
27/06/2022
Última modificación:
07/07/2022

Descripción

LDAP Account Manager (LAM) es una interfaz web para administrar entradas (por ejemplo, usuarios, grupos, configuraciones DHCP) almacenadas en un directorio LDAP. En versiones anteriores a 8.0, expresiones regulares incorrectas permiten cargar scripts PHP en config/templates/pdf. Esta vulnerabilidad podría conllevar a una Ejecución de Código Remota si el directorio /config/templates/pdf/ es accesible para usuarios remotos. Esta no es una configuración por defecto de LAM. Este problema ha sido corregido en versión 8.0. No se presentan mitigaciones conocidas para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ldap-account-manager:ldap_account_manager:*:*:*:*:*:*:*:* 8.0 (excluyendo)
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*