LDAPUserFolder Emergency User Arbitrary Password Authentication Bypass Vulnerability
BID:42530
Info
LDAPUserFolder Emergency User Arbitrary Password Authentication Bypass Vulnerability
| Bugtraq ID: | 42530 |
| Class: | Design Error |
| CVE: |
CVE-2010-2944 |
| Remote: | Yes |
| Local: | No |
| Published: | Aug 18 2010 12:00AM |
| Updated: | Aug 18 2010 12:00AM |
| Credit: | Jeremy James |
| Vulnerable: |
Debian Linux 5.0 sparc Debian Linux 5.0 s/390 Debian Linux 5.0 powerpc Debian Linux 5.0 mipsel Debian Linux 5.0 mips Debian Linux 5.0 m68k Debian Linux 5.0 ia-64 Debian Linux 5.0 ia-32 Debian Linux 5.0 hppa Debian Linux 5.0 armel Debian Linux 5.0 arm Debian Linux 5.0 amd64 Debian Linux 5.0 alpha Debian Linux 5.0 |
| Not Vulnerable: | |
Discussion
LDAPUserFolder Emergency User Arbitrary Password Authentication Bypass Vulnerability
LDAPUserFolder is prone to an authentication-bypass vulnerability.
An attacker can exploit this issue to gain unauthorized access to the affected application.
LDAPUserFolder 2.9 is vulnerable; other versions may also be affected.
LDAPUserFolder is prone to an authentication-bypass vulnerability.
An attacker can exploit this issue to gain unauthorized access to the affected application.
LDAPUserFolder 2.9 is vulnerable; other versions may also be affected.
Exploit / POC
LDAPUserFolder Emergency User Arbitrary Password Authentication Bypass Vulnerability
An attacker can exploit this issue with a web browser.
An attacker can exploit this issue with a web browser.
Solution / Fix
LDAPUserFolder Emergency User Arbitrary Password Authentication Bypass Vulnerability
Solution:
Updates are available. Please see the references for more information.
Debian Linux 5.0 alpha
Debian Linux 5.0 amd64
Debian Linux 5.0 ia-32
Debian Linux 5.0 hppa
Debian Linux 5.0 mips
Debian Linux 5.0 ia-64
Debian Linux 5.0 s/390
Debian Linux 5.0 m68k
Debian Linux 5.0 arm
Debian Linux 5.0 mipsel
Debian Linux 5.0 powerpc
Debian Linux 5.0 armel
Debian Linux 5.0
Debian Linux 5.0 sparc
Solution:
Updates are available. Please see the references for more information.
Debian Linux 5.0 alpha
-
Debian zope-ldapuserfolder_2.9-1+lenny1_all.deb
http://security.debian.org/pool/updates/main/z/zope-ldapuserfolder/zop e-ldapuserfolder_2.9-1+lenny1_all.deb
Debian Linux 5.0 amd64
-
Debian zope-ldapuserfolder_2.9-1+lenny1_all.deb
http://security.debian.org/pool/updates/main/z/zope-ldapuserfolder/zop e-ldapuserfolder_2.9-1+lenny1_all.deb
Debian Linux 5.0 ia-32
-
Debian zope-ldapuserfolder_2.9-1+lenny1_all.deb
http://security.debian.org/pool/updates/main/z/zope-ldapuserfolder/zop e-ldapuserfolder_2.9-1+lenny1_all.deb
Debian Linux 5.0 hppa
-
Debian zope-ldapuserfolder_2.9-1+lenny1_all.deb
http://security.debian.org/pool/updates/main/z/zope-ldapuserfolder/zop e-ldapuserfolder_2.9-1+lenny1_all.deb
Debian Linux 5.0 mips
-
Debian zope-ldapuserfolder_2.9-1+lenny1_all.deb
http://security.debian.org/pool/updates/main/z/zope-ldapuserfolder/zop e-ldapuserfolder_2.9-1+lenny1_all.deb
Debian Linux 5.0 ia-64
-
Debian zope-ldapuserfolder_2.9-1+lenny1_all.deb
http://security.debian.org/pool/updates/main/z/zope-ldapuserfolder/zop e-ldapuserfolder_2.9-1+lenny1_all.deb
Debian Linux 5.0 s/390
-
Debian zope-ldapuserfolder_2.9-1+lenny1_all.deb
http://security.debian.org/pool/updates/main/z/zope-ldapuserfolder/zop e-ldapuserfolder_2.9-1+lenny1_all.deb
Debian Linux 5.0 m68k
-
Debian zope-ldapuserfolder_2.9-1+lenny1_all.deb
http://security.debian.org/pool/updates/main/z/zope-ldapuserfolder/zop e-ldapuserfolder_2.9-1+lenny1_all.deb
Debian Linux 5.0 arm
-
Debian zope-ldapuserfolder_2.9-1+lenny1_all.deb
http://security.debian.org/pool/updates/main/z/zope-ldapuserfolder/zop e-ldapuserfolder_2.9-1+lenny1_all.deb
Debian Linux 5.0 mipsel
-
Debian zope-ldapuserfolder_2.9-1+lenny1_all.deb
http://security.debian.org/pool/updates/main/z/zope-ldapuserfolder/zop e-ldapuserfolder_2.9-1+lenny1_all.deb
Debian Linux 5.0 powerpc
-
Debian zope-ldapuserfolder_2.9-1+lenny1_all.deb
http://security.debian.org/pool/updates/main/z/zope-ldapuserfolder/zop e-ldapuserfolder_2.9-1+lenny1_all.deb
Debian Linux 5.0 armel
-
Debian zope-ldapuserfolder_2.9-1+lenny1_all.deb
http://security.debian.org/pool/updates/main/z/zope-ldapuserfolder/zop e-ldapuserfolder_2.9-1+lenny1_all.deb
Debian Linux 5.0
-
Debian zope-ldapuserfolder_2.9-1+lenny1_all.deb
http://security.debian.org/pool/updates/main/z/zope-ldapuserfolder/zop e-ldapuserfolder_2.9-1+lenny1_all.deb
Debian Linux 5.0 sparc
-
Debian zope-ldapuserfolder_2.9-1+lenny1_all.deb
http://security.debian.org/pool/updates/main/z/zope-ldapuserfolder/zop e-ldapuserfolder_2.9-1+lenny1_all.deb
References
LDAPUserFolder Emergency User Arbitrary Password Authentication Bypass Vulnerability
References:
References:
- #593466 zope-ldapuserfolder: Fails to check password for emergency user (Jeremy James)
- LDAPUserFolder Homepage (Jens Vagelpohl)