int(201)

Vulnerability Bulletins


Acceso no autorizado a información en eL DAPo

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Exotic Software
Affected software eLDAPo <= 1.13

Description

Se ha detectado una vulnerabilidad en eLDAPo que permite a un usuario no autenticado acceder a información sensible.

Cuando el script 'login.php' autentica a un usuario mediante el servidor LDAP, la información del login pasa a la URL. Debido a esto un usuario remoto podria acceder al tráfico de la red y mediante una captura de dicho tráfico conseguir ver la información referente al login del usuario en cuestión.

Solution



Actualización de Software
Instale la versión 1.14 o posterior
http://web.pdx.edu/~keysd/eLDAPo/downloads/eLDAPo_1.14.tar.gz

Standar resources

Property Value
CVE
BID

Other resources

eL DAPo: Authentication information may be disclosed
http://web.pdx.edu/~keysd/eLDAPo/VERSIONS

Version history

Version Comments Date
1.0 Aviso emitido 2003-02-06
Ministerio de Defensa
CNI
CCN
CCN-CERT