W LemonLDAP::NG do wersji 2.0.8 (przy użyciu NGINX) możliwe jest ominięcie kontroli dostępu opartej na URL-ach chronionych Virtual Hosts. Atakujący bez żadnego uwierzytelnienia może uzyskać nieautoryzowany dostęp do chronionych zasobów poprzez przesłanie nienormalizowanego URI.
▸ Pokaż oryginał (EN)
An issue was discovered in LemonLDAP::NG through 2.0.8, when NGINX is used. An attacker may bypass URL-based access control to protected Virtual Hosts by submitting a non-normalized URI. This also affects versions before 0.5.2 of the "Lemonldap::NG handler for Node.js" package.
Podatność sklasyfikowana jako CWE-425 (Direct Request / Forced Browsing) polega na tym, że mechanizm obsługi żądań w LemonLDAP::NG współpracujący z NGINX nie normalizuje poprawnie ścieżek URI przed sprawdzeniem reguł dostępu. Przesłanie żądania z nienormalizowaną ścieżką (np. zawierającą sekwencje takie jak podwójne ukośniki lub znaki kodowane procentowo) powoduje, że reguły kontroli dostępu nie są prawidłowo stosowane. W efekcie żądanie trafia do chronionego zasobu z pominięciem weryfikacji uprawnień. Problem dotyczy zarówno głównego komponentu LemonLDAP::NG, jak i handlera dla Node.js w wersjach przed 0.5.2.
Atakujący zdalny, nieuwierzytelniony może uzyskać pełny nieautoryzowany dostęp do zasobów chronionych przez Virtual Hosts, co może skutkować naruszeniem poufności, integralności oraz dostępności danych i usług.
Należy zaktualizować LemonLDAP::NG do wersji wyższej niż 2.0.8 oraz pakiet 'Lemonldap::NG handler for Node.js' do wersji 0.5.2 lub nowszej. Użytkownicy Debian Linux powinni zastosować poprawkę opisaną w DSA-4762. Patche dostępne są w referencjach producenta.
LemonLDAP::NG w wersjach do 2.0.8 (przy konfiguracji z NGINX); pakiet 'Lemonldap::NG handler for Node.js' w wersjach przed 0.5.2; Debian Linux (DSA-4762)
Podatność dotyczy wyłącznie konfiguracji wykorzystującej NGINX jako reverse proxy — inne konfiguracje serwera WWW mogą nie być podatne. Szczegóły w gitlab.ow2.org issue #2290 oraz GitHub Security Advisory GHSA-x44x-r84w-8v67.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.0Lemonldap Ng Lemonldap\
APPLemonldap-Ng\
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki