CVE-2020-9495
خدمة تسجيل الدخول في Apache Archiva قبل الإصدار 2.2.5 معرضة لثغرة حقن LDAP. يمكن للمهاجم استرجاع بيانات سمات المستخدم من خادم LDAP المتصل عن طريق إدخال قيم...
- تم النشر
- 19/06/2020
- محدث
- 04/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 94.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
خدمة تسجيل الدخول في Apache Archiva قبل الإصدار 2.2.5 معرضة لثغرة حقن LDAP. يمكن للمهاجم استرجاع بيانات سمات المستخدم من خادم LDAP المتصل عن طريق إدخال قيم خاصة في نموذج تسجيل الدخول. باستخدام أحرف معينة، من الممكن تعديل مرشح LDAP المستخدم للاستعلام عن مستخدمي LDAP. ومن خلال قياس زمن الاستجابة لطلب تسجيل الدخول، يمكن استرجاع بيانات سمات عشوائية من كائنات مستخدمي LDAP.
المصادر
1إثبات مفهوم لاستغلال CVE-2020-9495، وهي ثغرة حقن LDAP في Apache Archiva. يقوم بتعداد مستخدمي LDAP وسرقة قيم السمات التعسفية عبر الحقن الأعمى.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.