CVE-2023-28862 — Bypass 2FA / sessioni AuthBasic : nelle versioni precedenti alla 2.16.1, la generazione debole degli ID di sessione nel gestore AuthBasic e una gestione errata degli errori durante la verifica della password consentono di aggirare la protezione 2FA. Qualsiasi plugin che tenti di negare la creazione di una sessione dopo la fase di salvataggio non riesce a bloccare una sessione AuthBasic.
CVE-2020-24660 — Bypass controllo accessi con NGINX : LemonLDAP::NG fino alla 2.0.8, quando utilizzato con NGINX, permetteva di aggirare le regole di controllo accesso basate sugli URL sui Virtual Host protetti, sfruttando URI non normalizzati.
CVE-2021-40874 — RESTServer pwdConfirm : la documentazione di aggiornamento menziona questa vulnerabilità, legata al fatto che
RESTServer pwdConfirm
Oltre alle falle sopra elencate, sono state identificate altre vulnerabilità, tra cui:
userControl è configurato in modo non predefinito url, redirect_uri, return_url o equivalenti legati a SAML/CDC