Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-06639

Опубликовано: 20 сент. 2017
Источник: fstec
CVSS3: 8.1
CVSS2: 7.6
EPSS Низкий

Описание

Уязвимость библиотеки ldap.v2 языка программирования Go связана с недостатками процедуры аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти существующие ограничения безопасности

Вендор

Red Hat Inc.
IBM Corp.
Сообщество свободного программного обеспечения

Наименование ПО

OpenShift Container Platform
IBM CICS TX Advanced
ldap.v2
Red Hat OpenShift Enterprise

Версия ПО

3.11 (OpenShift Container Platform)
4 (OpenShift Container Platform)
11.1 (IBM CICS TX Advanced)
до 2.5.0 включительно (ldap.v2)
3 (Red Hat OpenShift Enterprise)

Тип ПО

Прикладное ПО информационных систем
Сетевое средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для ldap.v2:
https://github.com/go-ldap/ldap/commit/95ede1266b237bf8e9aa5dce0b3250e51bfefe66
https://github.com/go-ldap/ldap/pull/126
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2017-14623
Для программных продуктов IBM Corp.:
https://www.ibm.com/support/pages/node/6833250

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 63%
0.00466
Низкий

8.1 High

CVSS3

7.6 High

CVSS2

Связанные уязвимости

CVSS3: 8.1
ubuntu
почти 8 лет назад

In the ldap.v2 (aka go-ldap) package through 2.5.0 for Go, an attacker may be able to login with an empty password. This issue affects an application using this package if these conditions are met: (1) it relies only on the return error of the Bind function call to determine whether a user is authorized (i.e., a nil return value is interpreted as successful authorization) and (2) it is used with an LDAP server allowing unauthenticated bind.

CVSS3: 5.6
redhat
почти 8 лет назад

In the ldap.v2 (aka go-ldap) package through 2.5.0 for Go, an attacker may be able to login with an empty password. This issue affects an application using this package if these conditions are met: (1) it relies only on the return error of the Bind function call to determine whether a user is authorized (i.e., a nil return value is interpreted as successful authorization) and (2) it is used with an LDAP server allowing unauthenticated bind.

CVSS3: 8.1
nvd
почти 8 лет назад

In the ldap.v2 (aka go-ldap) package through 2.5.0 for Go, an attacker may be able to login with an empty password. This issue affects an application using this package if these conditions are met: (1) it relies only on the return error of the Bind function call to determine whether a user is authorized (i.e., a nil return value is interpreted as successful authorization) and (2) it is used with an LDAP server allowing unauthenticated bind.

CVSS3: 8.1
msrc
10 месяцев назад

Описание отсутствует

CVSS3: 8.1
debian
почти 8 лет назад

In the ldap.v2 (aka go-ldap) package through 2.5.0 for Go, an attacker ...

EPSS

Процентиль: 63%
0.00466
Низкий

8.1 High

CVSS3

7.6 High

CVSS2