CRITICAL🇵🇱 Wersja polska

CVE-2018-11749

CVSS 9.8v3.0pub. 2018-08-24upd. 2024-11-21

When users are configured to use startTLS with RBAC LDAP, at login time, the user's credentials are sent via plaintext to the LDAP server. This affects Puppet Enterprise 2018.1.3, 2017.3.9, and 2016.4.14, and is fixed in Puppet Enterprise 2018.1.4, 2017.3.10, and 2016.4.15. It scored an 8.5 CVSS score.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Puppet Enterprise

    APP
    Puppet
    ≤ 2016.4.142017.3.0 – 2017.3.92018.1.0 – 2018.1.3
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2023-2530CRITICAL9.8PL ✓same product

Puppet Enterprise — privilege escalation i RCE w usłudze orkiestracji

CVE-2021-27023CRITICAL9.8PL ✓same product

Wyciek poświadczeń HTTP przy przekierowaniach w Puppet Agent i Puppet Server

CVE-2019-10694CRITICAL9.8PL ✓same product

Puppet Enterprise — domyślne hasło administratora po instalacji express

CVE-2018-6512CRITICAL9.8PL ✓same product

Puppet Enterprise — niebezpieczne wykonanie kodu przy aktualizacji pe-razor-server

CVE-2016-2788CRITICAL9.8PL ✓same product

RCE w Puppet MCollective przez komendę mco ping