Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-90

CWE-90: Improper Neutralization of Special Elements used in an LDAP Query ('LDAP Injection')

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2016-00715 Уязвимость пользовательского интерфейса сервера приложений IBM WebShpere Portal, позволяющая нарушителю получить доступ на чтение данных или модифицировать данные
BDU:2017-01608 Уязвимость операционной системы Isilon OneFS, позволяющая нарушителю осуществить несанкционированный доступ к системе
BDU:2021-03143 Уязвимость платформы совместной разработки OneDev, связанная с непринятием мер по нейтрализации специальных элементов в запросе LDAP, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2021-03213 Уязвимость решения для безопасного управления SSH-доступом LibrIT PaSSHport, связанная с непринятием мер по нейтрализации специальных элементов в запросе LDAP, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2021-06350 Уязвимость фильтра LDAP системы построения CDN-сети Apache Traffic Control, позволяющая нарушителю выполнить произвольные команды
BDU:2022-03364 Уязвимость системы управления жизненным циклом приложений Tuleap, существующая из-за непринятия мер по нейтрализации специальных элементов, позволяющая нарушителю принудительно приостановить учетную запись или захватить другую учетную запись
BDU:2022-03365 Уязвимость системы управления жизненным циклом приложений Tuleap, существующая из-за непринятия мер по нейтрализации специальных элементов, позволяющая нарушителю принудительно приостановить учетную запись или захватить другую учетную запись
BDU:2023-00526 Уязвимость пакета libsss_certmap сервиса управления доступом к удаленным каталогам и механизма аутентификации sssd, позволяющая нарушителю повысить свои привилегии
BDU:2023-03619 Уязвимость плагина Active Directory Integration / LDAP Integration системы управления содержимым сайта WordPress, связанная с непринятием мер по нейтрализации специальных элементов в запросе LDAP, позволяющая нарушителю получить несанкционированный д...
BDU:2024-00313 Уязвимость контроллера управления оборудованием (BMC - Baseboard Management Controller) сервера NVIDIA DGX A100 позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2025-01563 Уязвимость модуля Mendix LDAP программной платформы развертывания и проверки программных приложений Mendix, позволяющая нарушителю обойти ограничение безопасности
BDU:2025-05919 Уязвимость приложения для обработки данных Dell Unisphere for PowerMax, связанная с непринятием мер по нейтрализации специальных элементов в запросе LDAP, позволяющая нарушителю выполнить произвольный код
BDU:2025-07814 Уязвимость приложения для обмена мгновенными сообщениями Mattermost, связанная с непринятием мер по нейтрализации специальных элементов в запросе LDAP, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-14698 Уязвимость инструмента управления базами данных pgAdmin 4, связанная с непринятием мер по нейтрализации специальных элементов в запросе LDAP, позволяющая нарушителю вызвать отказ в обслуживании

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2015-10027 hydrian TTRSS-Auth-LDAP Username ldap injection
CVE-2019-11277 Volume Services is vulnerable to an LDAP injection attack
CVE-2020-5246 LDAP injection vulnerability in Traccar GPS Tracking System
CVE-2020-5281 LDAP connector injection in Perun
CVE-2021-32651 LDAP injection via OneDev may leak some LDAP directory information
CVE-2021-41232 Improper Neutralization of Special Elements used in an LDAP Query
CVE-2021-41276 Indirect LDAP injection in Tuleap
CVE-2021-43350 LDAP filter injection vulnerability in Traffic Ops
CVE-2021-43782 Indirect LDAP injection in Tuleap
CVE-2022-4254 sssd: libsss_certmap fails to sanitise certificate data used in LDAP filters
CVE-2022-45910 Apache ManifoldCF: LDAP Injection Vulnerability - ActiveDirectory Authorities
CVE-2023-28853 Mastodon's blind LDAP injection in login allows the attacker to leak arbitrary attributes from LDAP database
CVE-2023-29050 The optional "LDAP contacts provider" could be abused by privileged users to inject LDAP filter strings that allow to access...
CVE-2023-31025 CVE
CVE-2023-51446 GLPI LDAP Injection during authentication
CVE-2023-6905 Jahastech NxFilter Bind Request ldap injection
CVE-2024-27310 DOS Vulnerability
CVE-2024-56841 A vulnerability has been identified in Mendix LDAP (All versions < V1.1.2). Affected versions of the module are vulnerable to...
CVE-2025-27631 The TRMTracker web application is vulnerable to LDAP injection attack potentially allowing an attacker to inject code into a...
CVE-2025-27686 Dell Unisphere for PowerMax, version(s) prior to 10.2.0.9 and PowerMax version(s) prior to PowerMax 9.2.4.15, contain an Impr...
CVE-2025-35431 CISA Thorium LDAP injection
CVE-2025-4573 LDAP Injection in Mattermost Enterprise Edition When Using Active Directory
CVE-2025-48208 Apache HertzBeat (incubating): Jmx JNDI injection vulnerability
CVE-2025-52575 EspoCRM vulnerable to LDAP Injection through Improper Neutralization of Special Elements
CVE-2025-67493 Homarr issing input sanitization and possible privilege escalation through ldap search query injection
CVE-2026-21880 Kanboard LDAP Injection Vulnerability can Lead to User Enumeration and Information Disclosure

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20231129-7 29.11.2023 Обход безопасности в Apache Derby
VULN:20240318-21 18.03.2024 Обход безопасности в Juniper Secure Analytics (JSA)
VULN:20240419-47 19.04.2024 Обход безопасности в Oracle Enterprise Data Quality
VULN:20240513-31 13.05.2024 Обход безопасности в Cloudera Data Platform Private Cloud Base for IBM
VULN:20240701-7 01.07.2024 Обход безопасности в PKI

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.