MISP - это платформа для разведки угроз и обмена с открытым исходным кодом. До 2.5.36 неправильная нейтрализация специальных элементов в за…
MISP - это платформа для разведки угроз и обмена с открытым исходным кодом. До 2.5.36 неправильная нейтрализация специальных элементов в запросе LDAP в ApacheAuthenticate.php позволяет инъекцию LDAP через несанитарное значение имени пользователя, когда ApacheAuthenticate.apacheEnv конфигурируется для использования контролируемой пользователем переменной сервера вместо REMOTE_USER (например, в некоторых прокси-установочных системах). Злоумышленник, способный контролировать это значение, может манипулировать фильтром поиска LDAP и потенциально обходить ограничения аутентификации или вызывать несанкционированные запросы LDAP. Эта уязвимость зафиксирована в 2.5.36.
Продукт формирует запрос LDAP полностью или частично с использованием внешних входных данных из вышестоящего компонента, но не нейтрализует или некорректно нейтрализует специальные элементы, способные изменить замысленный запрос при передаче нижестоящему компоненту.
https://cwe.mitre.org/data/definitions/90.html →Открыть в коллекции CWE →Злоумышленник манипулирует LDAP-запросом или формирует его специальным образом с целью подрыва безопасности цели. Некоторые приложения используют вводимые пользователем данные для формирования LDAP-запросов, которые затем обрабатываются LDAP-сервером. Например, пользователь может указать своё имя при аутентификации, и оно может быть включено в LDAP-запрос в процессе аутентификации. Злоумышленник может использовать эти данные для внедрения в LDAP-запрос дополнительных команд, способных раскрыть конфиденциальную информацию. Например, ввод символа * в упомянутый запрос может вернуть сведения обо всех пользователях системы. Данная атака во многом схожа с внедрением SQL-кода: она манипулирует запросом для получения дополнительных сведений или принуждения к возврату определённого значения.
https://capec.mitre.org/data/definitions/136.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| Отслеживается | ||
| misp | * | Отслеживается |