CRITICAL🇬🇧 English

CVE-2018-1337

Apache Directory LDAP API — wyciek danych przez błąd SSL Filter w puli połączeń

CVSS 9.8v3.0pub. 2018-07-10upd. 2024-11-21

W Apache Directory LDAP API przed wersją 1.0.2 błąd w konfiguracji SSL Filter umożliwiał innemu wątkowi użycie połączenia z puli zanim ustanowiona została warstwa TLS. Podatność może prowadzić do ujawnienia wrażliwych danych, w tym poświadczeń uwierzytelniania przesyłanych w żądaniach BIND.

Pokaż oryginał (EN)

In Apache Directory LDAP API before 1.0.2, a bug in the way the SSL Filter was setup made it possible for another thread to use the connection before the TLS layer has been established, if the connection has already been used and put back in a pool of connections, leading to leaking any information contained in this request (including the credentials when sending a BIND request).

🤖 Analiza AI
Jak działa

Gdy połączenie zostało wcześniej użyte i zwrócone do puli połączeń, SSL Filter nie był prawidłowo inicjowany przed ponownym użyciem połączenia. Inny wątek mógł pobrać takie połączenie z puli i korzystać z niego zanim warstwa TLS zdążyła zostać w pełni ustanowiona. W rezultacie dane przesyłane przez to połączenie — w tym poświadczenia zawarte w żądaniach LDAP BIND — były narażone na przechwycenie wewnątrz procesu przez nieuprawniony wątek.

Skutki

Atakujący lub nieuprawniony wątek aplikacji może przechwycić poufne informacje przesyłane przez połączenie LDAP, w tym dane uwierzytelniające (login i hasło) przesyłane w żądaniach BIND, co może prowadzić do przejęcia kont i dalszego naruszenia bezpieczeństwa systemu.

Mitygacja

Należy zaktualizować Apache Directory LDAP API do wersji 1.0.2 lub nowszej, w której błąd konfiguracji SSL Filter został naprawiony. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy rozważyć ograniczenie wielowątkowego dostępu do puli połączeń LDAP jako środek tymczasowy.

Kogo dotyczy

Apache Directory LDAP API w wersjach przed 1.0.2

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Directory Ldap Api

    APP
    Apache
    < 1.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-35563HIGH8.8ten sam produkt

It was identified that the LDAP client implementation in version 2.1.7 does not verify if the server certifica...

CVE-2015-3250HIGH7.5ten sam produkt

Apache Directory LDAP API before 1.0.0-M31 allows attackers to conduct timing attacks via unspecified vectors.

CVE-2025-24813CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych

CVE-2024-38856CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache OFBiz — nieautoryzowane wykonanie kodu przez błędną autoryzację

CVE-2024-38475CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Apache HTTP Server mod_rewrite — ujawnienie kodu i RCE poprzez błędne escapowanie