Новости компьютерной безопасности:

  Latest News

Debian LDAP Server Vulnerabilities Allow Attackers Authenticate as Users

С сайта: Vulnerability(cybersecuritynews.com)

Debian LDAP Server Vulnerabilities Allow Attackers Authenticate as Users

Author: Balaji N

The Debian Long Term Support (LTS) team has released a security update for the 389-ds-base LDAP server, addressing several critical vulnerabilities.

Notably, An LDAP vulnerability CVE-2021-3652 , affecting version 1.4.4.11-2 of the package, has now been resolved in the updated release for Debian 11 “Bullseye” (version 1.4.4.11-2+deb11u1). Users are strongly encouraged to update their systems promptly to mitigate potential security risks.

If an asterisk (*) is mistakenly or intentionally imported as a password hash, it can create a serious security issue. Instead of rendering the account inactive, any password entered during authentication will match successfully.

This flaw allows attackers to authenticate as users whose passwords have been disabled, bypassing account security entirely.

The update addresses nine vulnerabilities, ranging from issues that allow unauthorized access to denial-of-service attacks. Below is a breakdown of each vulnerability.

CVE ID Description CVE-2021-3652 Mismanagement of password hashes containing an asterisk could allow any password to authenticate successfully, even if the account should be inactive. CVE-2021-4091 A double-free vulnerability in the handling of virtual attributes during persistent searches could lead to unexpected server crashes. CVE-2022-0918 A flaw in the handling of TCP connections allows unauthenticated attackers to crash the server with a single malicious message. CVE-2022-0996 Improper authentication due to expired passwords could allow unauthorized access to the database. CVE-2022-2850 A NULL pointer dereference in the content synchronization plugin enables authenticated attackers to trigger a denial of service. CVE-2024-2199 Malformed userPassword input could cause a server crash. CVE-2024-8445 Addresses an incomplete fix for CVE-2024-2199, ensuring all scenarios of malformed userPassword input are covered. CVE-2024-3657 A specially crafted LDAP query could cause server failure, leading to a denial of service. CVE-2024-5953 Malformed password hashes may result in a server denial of service when affected user accounts attempt to log in.
These vulnerabilities could allow attackers to gain unauthorized access to accounts, crash the directory server through crafted queries or malformed inputs, and cause a denial of service, thereby disrupting LDAP operations.

All users relying on the 389-ds-base LDAP server in Debian 11 “Bullseye” should update to version 1.4.4.11-2+deb11u1 immediately to protect their systems.

To apply the update, use the following commands:

sudo apt-get update sudo apt-get install --only-upgrade 389-ds-base


#Cyber_Security_News #Vulnerability #Vulnerability_News #cyber_security #cyber_security_news

Оригинальная версия на сайте: Debian LDAP Server Vulnerabilities Allow Attackers Authenticate as Users
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.