CVE 2026 12804: Open redirect dalam komponen SAML Common Domain Cookie Endpoint versi ≤2.23.0, membolehkan penyerang mengarahkan pengguna ke laman pancingan data. CVE 2023 28862: Pemintasan 2FA dalam versi <2.16.1 akibat penjanaan ID sesi yang lemah dan pengendalian kegagalan kata laluan yang tidak betul.
Research answer

Create a landscape editorial hero image for this Studio Global article: trouve moi des failles de securité. Article summary: J’ai trouvé des vulnérabilités publiquement référencées pour LemonLDAP::NG, dont une qui concerne explicitement les versions jusqu’à 2.23.0.. Topic tags: general web, ai, code, api, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Berikut adalah senarai celah keselamatan (vulnerabilities) yang telah didokumenkan secara awam untuk LemonLDAP::NG, termasuk satu yang secara jelas menjejaskan versi sehingga 2.23.0. Saya tidak dapat mengaudit kandungan arkib yang dilampirkan secara langsung, jadi senarai ini berdasarkan nasihat awam yang tersedia.
CVE-2026-12804 — Open Redirect : Satu kelemahan open redirect wujud dalam LemonLDAP::NG sehingga versi 2.23.0, dalam komponen SAML Common Domain Cookie Endpoint, disebabkan pengesahan parameter URL yang tidak betul. Penyerang tanpa pengesahan boleh mencipta URL hasad yang mengarahkan pengguna ke laman web luar yang tidak dipercayai, membolehkan serangan pancingan data (phishing) atau memintas kepercayaan.
Vendor mengesahkan bahawa isu ini telah dibetulkan dan akan tersedia dalam versi 2.23.1, walaupun mereka menyatakan bahawa "CDC jarang digunakan, jadi impaknya sangat rendah."
CVE-2023-28862 — Pemintasan 2FA / Sesi AuthBasic : Versi sebelum 2.16.1 mempunyai penjanaan ID sesi yang lemah dalam pengendali AuthBasic dan pengendalian kegagalan yang tidak betul semasa semakan kata laluan, yang membolehkan penyerang memintas pengesahan 2FA. Mana-mana plugin yang cuba menafikan penciptaan sesi selepas langkah simpan tidak akan menafikan sesi AuthBasic.
CVE-2020-24660 — Bypass Kawalan Akses pada NGINX : LemonLDAP::NG sehingga versi 2.0.8 membenarkan pemintasan peraturan akses URL pada Virtual Hosts yang dilindungi melalui URI yang tidak dinormalisasi apabila menggunakan NGINX.
Ini membolehkan akses kepada sumber yang dilindungi walaupun terdapat peraturan URL.
CVE-2021-40874 — RESTServer pwdConfirm : Dokumen penaiktarafan menyebut CVE-2021-40874, yang berkaitan dengan
RESTServer pwdConfirm Ini boleh menyebabkan pengesahan kata laluan yang salah.
CVE-2025-59518 — RCE (Remote Code Execution) : Kelemahan suntikan arahan OS dalam Safe jail rule evaluator, membolehkan pentadbir yang disahkan melaksanakan arahan arbitrari. Skor CVSS: 8.0 (High).
CVE-2024-52948 — CSRF pada Pendaftaran 2FA : Pemalsuan permintaan lintas tapak (CSRF) pada pendaftaran faktor kedua (2FA).
CVE-2024-48933 — XSS (Cross-Site Scripting) : Kelemahan XSS pada halaman log masuk melalui nama pengguna, dengan skor CVSS 6.1 (Medium).
CVE-2025-31510 — XSS pada Portal : Kelemahan XSS lain yang dikenal pasti dalam portal, disenaraikan sebagai CVE-2025-31510 dengan skor 7.2 (High).
CVE-2024-52946 — Peningkatan Tahap Pengesahan : Dalam versi sebelum 2.20.1, pengguna yang disahkan boleh meningkatkan tahap pengesahan mereka jika pentadbir mengkonfigurasi "Adaptative authentication rule" dengan kenaikan (increment) dan bukannya nilai mutlak.
CVE-2019-19791 — Isu Apache : Kelemahan dalam versi sebelum 2.0.7 yang berkaitan dengan konfigurasi Apache. Ditandakan sebagai kecil (minor).
Pengesahan Redirect: Periksa pemprosesan parameter url, redirect_uri, return_url dalam kod anda, terutamanya yang berkaitan dengan SAML/CDC. Gunakan senarai putih (allowlist) domain yang ketat untuk redirect dan tolak URL luaran yang tidak dijangka.
Normalisasi URI: Jika anda menggunakan NGINX, pastikan URI dinormalisasi sebelum peraturan kebenaran digunakan.
AuthBasic/2FA: Jika AuthBasic atau 2FA diaktifkan, sahkan bahawa anda tidak menggunakan versi atau laluan kod yang terjejas oleh CVE-2023-28862.
Kemas Kini Versi: Pastikan anda menggunakan versi terkini. CVE-2026-12804 akan dibetulkan dalam versi 2.23.1. Vendor mengesyorkan penggunaan tampalan (patch).
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 12804: Open redirect dalam komponen SAML Common Domain Cookie Endpoint versi ≤2.23.0, membolehkan penyerang mengarahkan pengguna ke laman pancingan data.
CVE 2026 12804: Open redirect dalam komponen SAML Common Domain Cookie Endpoint versi ≤2.23.0, membolehkan penyerang mengarahkan pengguna ke laman pancingan data. CVE 2023 28862: Pemintasan 2FA dalam versi <2.16.1 akibat penjanaan ID sesi yang lemah dan pengendalian kegagalan kata laluan yang tidak betul.
CVE 2020 24660: Bypass kawalan akses URL menggunakan URI tidak normal pada NGINX (versi ≤2.0.8).