CRITICAL🇬🇧 English

CVE-2023-4501

Pominięcie uwierzytelnienia LDAP w OpenText COBOL Server i Enterprise Server

CVSS 9.8v3.1pub. 2023-09-12upd. 2026-08-04

Błąd w mechanizmie uwierzytelnienia LDAP w produktach OpenText (Micro Focus) Visual COBOL, COBOL Server, Enterprise Developer i Enterprise Server powoduje, że logowanie kończy się sukcesem z dowolnym hasłem dla prawidłowej nazwy użytkownika, a w niektórych przypadkach nawet z nieistniejącą nazwą użytkownika. Podatność umożliwia nieuprawniony dostęp do systemu i podszywanie się pod dowolnego użytkownika.

Pokaż oryginał (EN)

User authentication with username and password credentials is ineffective in OpenText (Micro Focus) Visual COBOL, COBOL Server, Enterprise Developer, and Enterprise Server (including product variants such as Enterprise Test Server), versions 7.0 patch updates 19 and 20, 8.0 patch updates 8 and 9, and 9.0 patch update 1, when LDAP-based authentication is used with certain configurations. When the vulnerability is active, authentication succeeds with any valid username, regardless of whether the password is correct; it may also succeed with an invalid username (and any password). This allows an attacker with access to the product to impersonate any user. Mitigations: The issue is corrected in the upcoming patch update for each affected product. Product overlays and workaround instructions are available through OpenText Support. The vulnerable configurations are believed to be uncommon. Administrators can test for the vulnerability in their installations by attempting to sign on to a Visual COBOL or Enterprise Server component such as ESCWA using a valid username and incorrect password.

🤖 Analiza AI
Jak działa

Podatność dotyczy konfiguracji opartych na uwierzytelnieniu LDAP w określonych wariantach konfiguracyjnych. Mechanizm weryfikacji poświadczeń nieprawidłowo obsługuje wynik zwracany przez serwer LDAP, w efekcie czego pozytywna odpowiedź na zapytanie o istnienie konta użytkownika jest błędnie traktowana jako potwierdzenie poprawności hasła. W rezultacie dowolne hasło — lub nawet brak prawidłowego konta — może skutkować pomyślnym uwierzytelnieniem. Podatne konfiguracje są opisane jako rzadkie, jednak ich aktywność można sprawdzić poprzez próbę logowania z poprawną nazwą użytkownika i celowo błędnym hasłem.

Skutki

Atakujący posiadający dostęp sieciowy do produktu może podszywać się pod dowolnego użytkownika systemu bez znajomości jego hasła, uzyskując tym samym pełny dostęp do zasobów i funkcji przypisanych do danego konta.

Mitygacja

Należy zastosować nadchodzące patch update dla każdego z dotkniętych produktów. OpenText udostępnia również overlaye produktowe oraz instrukcje obejścia (workaround) za pośrednictwem OpenText Support (portal.microfocus.com). Administratorzy mogą zweryfikować podatność instalacji, próbując zalogować się do komponentu takiego jak ESCWA przy użyciu prawidłowej nazwy użytkownika i celowo błędnego hasła.

Kogo dotyczy

OpenText (Micro Focus) Visual COBOL, COBOL Server, Enterprise Developer, Enterprise Server (w tym Enterprise Test Server) — wersje: 7.0 patch update 19 i 20, 8.0 patch update 8 i 9, 9.0 patch update 1 — przy aktywnym uwierzytelnieniu opartym na LDAP z określonymi konfiguracjami

Uwagi

Producent wskazuje, że podatne konfiguracje LDAP są rzadkie. Podatność jest aktywna wyłącznie przy uwierzytelnieniu LDAP — instalacje nieużywające LDAP nie są narażone.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microfocus Cobol Server

    APP
    Microfocus
    7.08.09.0
  • Microfocus Enterprise Developer

    APP
    Microfocus
    7.08.09.0
  • Microfocus Enterprise Server

    APP
    Microfocus
    7.08.09.0
  • Microfocus Enterprise Test Server

    APP
    Microfocus
    7.08.09.0
  • Microfocus Visual Cobol

    APP
    Microfocus
    7.08.09.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2017-7420CRITICAL9.8PL ✓ten sam produkt

Authentication Bypass w Micro Focus Enterprise Server Monitor and Control

CVE-2023-32265HIGH7.1ten sam produkt

A potential security vulnerability has been identified in the Enterprise Server Common Web Administration (ES...

CVE-2020-9523HIGH8.8ten sam produkt

Insufficiently protected credentials vulnerability on Micro Focus enterprise developer and enterprise server, ...

CVE-2018-12469HIGH7.5ten sam produkt

Incorrect handling of an invalid value for an HTTP request parameter by Directory Server (aka Enterprise Serve...

CVE-2017-5187HIGH8.8ten sam produkt

A Cross-Site Request Forgery (CWE-352) vulnerability in Directory Server (aka Enterprise Server Administration...