W systemie HAVELSAN Liman MYS wykryto podatność klasy LDAP injection (CWE-90), umożliwiającą atakującemu manipulację zapytaniami do katalogu LDAP. Błąd uzyskał ocenę CVSS 8.8 (HIGH), co wskazuje na poważne ryzyko dla integralności i poufności danych.
▸ Pokaż oryginał (EN)
Improper neutralization of special elements used in an LDAP query ('LDAP injection') vulnerability in HAVELSAN Inc. Liman MYS allows LDAP Injection. This issue affects Liman MYS: before release.Master.1107.
Podatność wynika z braku właściwej neutralizacji znaków specjalnych w danych wejściowych przed ich użyciem w zapytaniach LDAP. Uwierzytelniony zdalny atakujący (wymagane jedynie uprawnienia zwykłego użytkownika) może wstrzyknąć złośliwe elementy do zapytania LDAP, modyfikując jego logikę. Pozwala to na odczytywanie lub modyfikowanie danych w katalogu LDAP w sposób niezamierzony przez aplikację.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w katalogu LDAP (np. dane kont użytkowników), a także potencjalnie modyfikować lub usuwać te dane, co zagraża poufności, integralności i dostępności systemu.
Należy zaktualizować HAVELSAN Liman MYS do wersji release.Master.1107 lub nowszej. Szczegóły dostępne w komunikacie producenta pod adresem: https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0504
HAVELSAN Liman MYS we wszystkich wersjach poprzedzających release.Master.1107
Podatność zgłoszona przez tureckie centrum cyberbezpieczeństwa (siberguvenlik.gov.tr). Identyfikator biuletynu: TR-26-0504.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H