Vulnerabilidad en LDAP Account Manager (CVE-2024-52792)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/12/2024
Última modificación:
17/12/2024
Descripción
LDAP Account Manager (LAM) es una interfaz web php para administrar entradas (por ejemplo, usuarios, grupos, configuraciones DHCP) almacenado en un directorio LDAP. En las versiones afectadas, LAM no desinfecta correctamente los valores de configuración que se establecen a través de `mainmanage.php` y `confmain.php`. Esto permite establecer valores de configuración arbitrarios y, por lo tanto, evitar de manera efectiva la `mitigación` de CVE-2024-23333/GHSA-fm9w-7m7v-wxqv. Los valores de configuración para la configuración principal o los perfiles de servidor se establecen a través de `mainmanage.php` y `confmain.php`. Los valores se escriben en `config.cfg` o `serverprofile.conf` en el formato `settingsName: settingsValue` línea por línea. Un atacante puede contrabandear valores de configuración arbitrarios en un archivo de configuración, insertando una nueva línea en ciertos campos de configuración, seguida del valor. Esta vulnerabilidad se ha solucionado en la versión 9.0. Se recomienda a todos los usuarios que actualicen la versión. No existen workarounds conocidas para esta vulnerabilidad.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/LDAPAccountManager/lam/blob/fd665fef3b222bf8205154b14f676815d2d6ae20/lam/templates/config/mainmanage.php#L263
- https://github.com/LDAPAccountManager/lam/releases/tag/9.0
- https://github.com/LDAPAccountManager/lam/security/advisories/GHSA-6cp9-j5r7-xhcc
- https://github.com/LDAPAccountManager/lam/security/advisories/GHSA-fm9w-7m7v-wxqv