CRITICAL🇬🇧 English

CVE-2002-2119

Novell eDirectory — brak rozróżniania wielkości liter w hasłach

CVSS 9.8v3.1pub. 2002-12-31upd. 2026-04-16

Novell eDirectory 8.6.2 i 8.7 obsługuje hasła w sposób niewrażliwy na wielkość liter (case insensitive), co znacząco zmniejsza przestrzeń kluczy i ułatwia atakującym zdalne przeprowadzenie ataku brute force. Jest to poważna podatność, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Novell eDirectory 8.6.2 and 8.7 use case insensitive passwords, which makes it easier for remote attackers to conduct brute force password guessing.

🤖 Analiza AI
Jak działa

W systemach Novell eDirectory 8.6.2 i 8.7 mechanizm weryfikacji haseł traktuje duże i małe litery jako równoważne (CWE-178 — Improper Case Sensitivity Handling). Oznacza to, że hasło 'Password123' jest akceptowane tak samo jak 'PASSWORD123', 'password123' czy dowolna inna kombinacja wielkości liter. Skutkuje to drastycznym zmniejszeniem liczby unikalnych kombinacji do przetestowania podczas ataku brute force, co czyni łamanie haseł znacznie szybszym i bardziej efektywnym dla zdalnego atakującego.

Skutki

Atakujący może zdalnie, bez uprzedniego uwierzytelnienia, skuteczniej przeprowadzić atak brute force na konta użytkowników, co może prowadzić do przejęcia kontroli nad kontami w katalogu, a w konsekwencji do uzyskania nieautoryzowanego dostępu do zasobów zarządzanych przez eDirectory.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wymuszenie stosowania silnych, długich haseł oraz wdrożenie mechanizmów blokowania kont po określonej liczbie nieudanych prób logowania, co ograniczy skuteczność ataków brute force.

Kogo dotyczy

Novell eDirectory w wersjach 8.6.2 oraz 8.7.

Uwagi

Podatność została zgłoszona publicznie w maju 2002 roku za pośrednictwem listy Bugtraq (archiwum neohapsis.com). Mimo wysokiego wyniku CVSS 9.8, podatność nie figuruje w katalogu CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Novell Edirectory

    APP
    Novell
    8.6.28.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2008-5038CRITICAL9.8PL ✓ten sam produkt

Use-after-free w Novell eDirectory — RCE przez protokół NCP

CVE-2017-5186HIGH7.5ten sam produkt

Novell iManager 2.7 before SP7 Patch 9, NetIQ iManager 3.x before 3.0.2.1, Novell eDirectory 8.8.x before 8.8 ...

CVE-2016-5747HIGH7.5ten sam produkt

A security vulnerability in cookie handling in the http stack implementation in NDSD in Novell eDirectory befo...

CVE-2016-9167HIGH7.5ten sam produkt

NDSD in Novell eDirectory before 9.0.2 did not calculate ACLs on LDAP objects across partition boundaries corr...

CVE-2009-4653HIGH9.0ten sam produkt

Stack-based buffer overflow in the dhost module in Novell eDirectory 8.8 SP5 for Windows allows remote authent...