CVE-2023-28862 — 2FA बायपास: यह कमजोरी संस्करण 2.16.1 से पहले के वर्जन में मौजूद है। इसमें AuthBasic हैंडलर में सेशन आईडी का कमजोर जनरेशन और पासवर्ड चेक के दौरान गलत एरर हैंडलिंग के कारण हमलावर 2-फैक्टर ऑथेंटिकेशन (2FA) को बायपास कर सकते हैं। यह उन संगठनों के लिए बेहद खतरनाक है जो केवल 2FA पर निर्भर हैं।
CVE-2020-24660 — NGINX के साथ एक्सेस कंट्रोल बायपास: यह एक पुरानी कमजोरी है जो संस्करण 2.0.8 तक मौजूद है। जब NGINX वेब सर्वर का उपयोग किया जाता है, तो एक हमलावर एक गैर-मानक URI (Non-normalized URI) सबमिट करके URL-आधारित एक्सेस कंट्रोल नियमों को बायपास कर सकता है और सुरक्षित वर्चुअल होस्ट तक पहुंच सकता है।
CVE-2021-40874 — RESTServer pwdConfirm: डॉक्यूमेंटेशन के अनुसार, यह कमजोरी CVE-2021-40874 RESTServer के pwdConfirm फीचर से संबंधित है, जो हमेशा 'सही' (True) रिटर्न करता है। इससे पासवर्ड कन्फर्मेशन की प्रक्रिया में खामी आ सकती है।
यदि आप अपने संगठन में LemonLDAP::NG का उपयोग कर रहे हैं, तो इन सुरक्षा उपायों को तुरंत लागू करें:
url, redirect_uri, या return_url जैसे किसी भी पैरामीटर की जाँच करें जो रीडायरेक्शन को नियंत्रित करता है। विशेष रूप से SAML/CDC कॉम्पोनेंट की जाँच करें।