ForgeRock OpenAM LDAP 插入

high Web App Scanning Plugin ID 112973

概要

ForgeRock OpenAM LDAP 插入

說明

ForgeRock OpenAM 13.5.1 之前版本允許透過 Webfinger 通訊協定或密碼重設功能執行 LDAP 插入。例如,未經驗證的攻擊者可執行密碼雜湊的逐字元擷取,或擷取工作階段權杖或私密金鑰。

解決方案

至少更新至 ForgeRock OpenAM 13.5.1 版

另請參閱

https://blog.cybercastle.io/ldap-injection-in-openam/

https://bugster.forgerock.org/jira/browse/OPENAM-10135

https://portswigger.net/research/hidden-oauth-attack-vectors

Plugin 詳細資訊

嚴重性: High

ID: 112973

類型: remote

已發布: 2021/9/13

已更新: 2021/9/13

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: Medium

基本分數: 5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 評分資料來源: CVE-2021-29156

CVSS v3

風險因素: High

基本分數: 7.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVSS 評分資料來源: CVE-2021-29156

弱點資訊

CPE: cpe:2.3:a:forgerock:openam:*:*:*:*:*:*:*:*

可被惡意程式利用: true

可輕鬆利用: Exploits are available

參考資訊

CVE: CVE-2021-29156