Błąd w mechanizmie uwierzytelnienia LDAP w produktach OpenText (Micro Focus) Visual COBOL, COBOL Server, Enterprise Developer i Enterprise Server powoduje, że logowanie kończy się sukcesem z dowolnym hasłem dla prawidłowej nazwy użytkownika, a w niektórych przypadkach nawet z nieistniejącą nazwą użytkownika. Podatność umożliwia nieuprawniony dostęp do systemu i podszywanie się pod dowolnego użytkownika.
▸ Pokaż oryginał (EN)
User authentication with username and password credentials is ineffective in OpenText (Micro Focus) Visual COBOL, COBOL Server, Enterprise Developer, and Enterprise Server (including product variants such as Enterprise Test Server), versions 7.0 patch updates 19 and 20, 8.0 patch updates 8 and 9, and 9.0 patch update 1, when LDAP-based authentication is used with certain configurations. When the vulnerability is active, authentication succeeds with any valid username, regardless of whether the password is correct; it may also succeed with an invalid username (and any password). This allows an attacker with access to the product to impersonate any user. Mitigations: The issue is corrected in the upcoming patch update for each affected product. Product overlays and workaround instructions are available through OpenText Support. The vulnerable configurations are believed to be uncommon. Administrators can test for the vulnerability in their installations by attempting to sign on to a Visual COBOL or Enterprise Server component such as ESCWA using a valid username and incorrect password.
Podatność dotyczy konfiguracji opartych na uwierzytelnieniu LDAP w określonych wariantach konfiguracyjnych. Mechanizm weryfikacji poświadczeń nieprawidłowo obsługuje wynik zwracany przez serwer LDAP, w efekcie czego pozytywna odpowiedź na zapytanie o istnienie konta użytkownika jest błędnie traktowana jako potwierdzenie poprawności hasła. W rezultacie dowolne hasło — lub nawet brak prawidłowego konta — może skutkować pomyślnym uwierzytelnieniem. Podatne konfiguracje są opisane jako rzadkie, jednak ich aktywność można sprawdzić poprzez próbę logowania z poprawną nazwą użytkownika i celowo błędnym hasłem.
Atakujący posiadający dostęp sieciowy do produktu może podszywać się pod dowolnego użytkownika systemu bez znajomości jego hasła, uzyskując tym samym pełny dostęp do zasobów i funkcji przypisanych do danego konta.
Należy zastosować nadchodzące patch update dla każdego z dotkniętych produktów. OpenText udostępnia również overlaye produktowe oraz instrukcje obejścia (workaround) za pośrednictwem OpenText Support (portal.microfocus.com). Administratorzy mogą zweryfikować podatność instalacji, próbując zalogować się do komponentu takiego jak ESCWA przy użyciu prawidłowej nazwy użytkownika i celowo błędnego hasła.
OpenText (Micro Focus) Visual COBOL, COBOL Server, Enterprise Developer, Enterprise Server (w tym Enterprise Test Server) — wersje: 7.0 patch update 19 i 20, 8.0 patch update 8 i 9, 9.0 patch update 1 — przy aktywnym uwierzytelnieniu opartym na LDAP z określonymi konfiguracjami
Producent wskazuje, że podatne konfiguracje LDAP są rzadkie. Podatność jest aktywna wyłącznie przy uwierzytelnieniu LDAP — instalacje nieużywające LDAP nie są narażone.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrofocus Cobol Server
APPMicrofocus7.08.09.0Microfocus Enterprise Developer
APPMicrofocus7.08.09.0Microfocus Enterprise Server
APPMicrofocus7.08.09.0Microfocus Enterprise Test Server
APPMicrofocus7.08.09.0Microfocus Visual Cobol
APPMicrofocus7.08.09.0
Powiązane podatności
Authentication Bypass w Micro Focus Enterprise Server Monitor and Control
A potential security vulnerability has been identified in the Enterprise Server Common Web Administration (ES...
Insufficiently protected credentials vulnerability on Micro Focus enterprise developer and enterprise server, ...
Incorrect handling of an invalid value for an HTTP request parameter by Directory Server (aka Enterprise Serve...
A Cross-Site Request Forgery (CWE-352) vulnerability in Directory Server (aka Enterprise Server Administration...