CRITICAL🇬🇧 English

CVE-2020-24660

LemonLDAP::NG — obejście kontroli dostępu poprzez nienormalizowany URI (NGINX)

CVSS 9.8v3.1pub. 2020-09-14upd. 2024-11-21

W LemonLDAP::NG do wersji 2.0.8 (przy użyciu NGINX) możliwe jest ominięcie kontroli dostępu opartej na URL-ach chronionych Virtual Hosts. Atakujący bez żadnego uwierzytelnienia może uzyskać nieautoryzowany dostęp do chronionych zasobów poprzez przesłanie nienormalizowanego URI.

Pokaż oryginał (EN)

An issue was discovered in LemonLDAP::NG through 2.0.8, when NGINX is used. An attacker may bypass URL-based access control to protected Virtual Hosts by submitting a non-normalized URI. This also affects versions before 0.5.2 of the "Lemonldap::NG handler for Node.js" package.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-425 (Direct Request / Forced Browsing) polega na tym, że mechanizm obsługi żądań w LemonLDAP::NG współpracujący z NGINX nie normalizuje poprawnie ścieżek URI przed sprawdzeniem reguł dostępu. Przesłanie żądania z nienormalizowaną ścieżką (np. zawierającą sekwencje takie jak podwójne ukośniki lub znaki kodowane procentowo) powoduje, że reguły kontroli dostępu nie są prawidłowo stosowane. W efekcie żądanie trafia do chronionego zasobu z pominięciem weryfikacji uprawnień. Problem dotyczy zarówno głównego komponentu LemonLDAP::NG, jak i handlera dla Node.js w wersjach przed 0.5.2.

Skutki

Atakujący zdalny, nieuwierzytelniony może uzyskać pełny nieautoryzowany dostęp do zasobów chronionych przez Virtual Hosts, co może skutkować naruszeniem poufności, integralności oraz dostępności danych i usług.

Mitygacja

Należy zaktualizować LemonLDAP::NG do wersji wyższej niż 2.0.8 oraz pakiet 'Lemonldap::NG handler for Node.js' do wersji 0.5.2 lub nowszej. Użytkownicy Debian Linux powinni zastosować poprawkę opisaną w DSA-4762. Patche dostępne są w referencjach producenta.

Kogo dotyczy

LemonLDAP::NG w wersjach do 2.0.8 (przy konfiguracji z NGINX); pakiet 'Lemonldap::NG handler for Node.js' w wersjach przed 0.5.2; Debian Linux (DSA-4762)

Uwagi

Podatność dotyczy wyłącznie konfiguracji wykorzystującej NGINX jako reverse proxy — inne konfiguracje serwera WWW mogą nie być podatne. Szczegóły w gitlab.ow2.org issue #2290 oraz GitHub Security Advisory GHSA-x44x-r84w-8v67.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.0
  • Lemonldap Ng Lemonldap\

    APP
    Lemonldap-Ng
    \
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki