CVE-2021-29156
ForgeRock OpenAM 13.5.1 से पहले के संस्करण Webfinger प्रोटोकॉल के माध्यम से LDAP इंजेक्शन की अनुमति देते हैं। उदाहरण के लिए, एक अप्रमाणित हमलावर पासवर्ड हैश का वर्ण-दर-वर्ण पुनर्प्राप्ति कर सकता है, या एक सेशन टोकन...
- प्रकाशित
- 25 मार्च 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 3 नव॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ForgeRock OpenAM 13.5.1 से पहले के संस्करण Webfinger प्रोटोकॉल के माध्यम से LDAP इंजेक्शन की अनुमति देते हैं। उदाहरण के लिए, एक अप्रमाणित हमलावर पासवर्ड हैश का वर्ण-दर-वर्ण पुनर्प्राप्ति कर सकता है, या एक सेशन टोकन या एक निजी कुंजी प्राप्त कर सकता है।
स्रोत
3CVE-2021-29156 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, ForgeRock OpenAM v13.0.0 में LDAP इंजेक्शन भेद्यता, जो उपयोगकर्ता पासवर्ड हैश के कैरेक्टर-दर-कैरेक्टर ब्रूट फोर्स निष्कर्षण सक्षम करता है।
CVE-2021-29156 के लिए एक्सप्लॉइट
- OpenAM 13.0 - LDAP Injectionएक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।