int(201)

Boletines de Vulnerabilidades


Acceso no autorizado a información en eL DAPo

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Exotic Software
Software afectado eLDAPo <= 1.13

Descripción

Se ha detectado una vulnerabilidad en eLDAPo que permite a un usuario no autenticado acceder a información sensible.

Cuando el script 'login.php' autentica a un usuario mediante el servidor LDAP, la información del login pasa a la URL. Debido a esto un usuario remoto podria acceder al tráfico de la red y mediante una captura de dicho tráfico conseguir ver la información referente al login del usuario en cuestión.

Solución



Actualización de Software
Instale la versión 1.14 o posterior
http://web.pdx.edu/~keysd/eLDAPo/downloads/eLDAPo_1.14.tar.gz

Identificadores estándar

Propiedad Valor
CVE
BID

Recursos adicionales

eL DAPo: Authentication information may be disclosed
http://web.pdx.edu/~keysd/eLDAPo/VERSIONS

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2003-02-06

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT