CVE-2021-29156
ForgeRock OpenAM avant la version 13.5.1 permet une injection LDAP via le protocole Webfinger. Par exemple, un attaquant non authentifié peut effectuer une...
- Publié
- 25 mars 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 3 nov. 2021
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NÉlevé · 30 prochains jours
- Percentile
- 99,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
ForgeRock OpenAM avant la version 13.5.1 permet une injection LDAP via le protocole Webfinger. Par exemple, un attaquant non authentifié peut effectuer une récupération caractère par caractère des hashs de mots de passe, ou récupérer un jeton de session ou une clé privée.
Sources
3Exploit de preuve de concept pour CVE-2021-29156, une vulnérabilité d'injection LDAP dans ForgeRock OpenAM v13.0.0, permettant l'extraction par force brute caractère par caractère des hachages de mots de passe utilisateur.
Exploit pour CVE-2021-29156
- OpenAM 13.0 - LDAP InjectionExploit
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.