ForgeRock OpenAM LDAP 注入

high Web App Scanning 插件 ID 112973

简介

ForgeRock OpenAM LDAP 注入

描述

13.5.1 之前的 ForgeRock OpenAM 允许通过 Webfinger 协议或密码重置功能进行 LDAP 注入。例如,未经身份验证的攻击者可以执行逐字符密码哈希检索,或者检索会话标记或私钥。

解决方案

至少将 ForgeRock OpenAM 安装更新至 13.5.1 版

另见

https://blog.cybercastle.io/ldap-injection-in-openam/

https://bugster.forgerock.org/jira/browse/OPENAM-10135

https://portswigger.net/research/hidden-oauth-attack-vectors

插件详情

严重性: High

ID: 112973

类型: remote

发布时间: 2021/9/13

最近更新时间: 2021/9/13

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: Medium

分数: 4.4

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2021-29156

CVSS v3

风险因素: High

基本分数: 7.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVSS 分数来源: CVE-2021-29156

漏洞信息

CPE: cpe:2.3:a:forgerock:openam:*:*:*:*:*:*:*:*

可利用: true

易利用性: Exploits are available

漏洞发布日期: 2021/3/24

参考资料信息

CVE: CVE-2021-29156