CVE-2021-29156
ForgeRock OpenAM precedente alla versione 13.5.1 consente l'iniezione LDAP tramite il protocollo Webfinger. Ad esempio, un attaccante non autenticato può...
- Pubblicato
- 25 mar 2021
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 3 nov 2021
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NAlto · prossimi 30 giorni
- Percentile
- 99,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
ForgeRock OpenAM precedente alla versione 13.5.1 consente l'iniezione LDAP tramite il protocollo Webfinger. Ad esempio, un attaccante non autenticato può recuperare carattere per carattere gli hash delle password, oppure ottenere un token di sessione o una chiave privata.
Fonti
3Exploit proof-of-concept per CVE-2021-29156, una vulnerabilità di iniezione LDAP in ForgeRock OpenAM v13.0.0, che consente l'estrazione brute force carattere per carattere degli hash delle password degli utenti.
Exploit per CVE-2021-29156
- OpenAM 13.0 - LDAP InjectionExploit
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.