CVE-2020-24660 — Bypass Kawalan Akses pada NGINX : LemonLDAP::NG sehingga versi 2.0.8 membenarkan pemintasan peraturan akses URL pada Virtual Hosts yang dilindungi melalui URI yang tidak dinormalisasi apabila menggunakan NGINX.
Ini membolehkan akses kepada sumber yang dilindungi walaupun terdapat peraturan URL.
CVE-2021-40874 — RESTServer pwdConfirm : Dokumen penaiktarafan menyebut CVE-2021-40874, yang berkaitan dengan
RESTServer pwdConfirm Ini boleh menyebabkan pengesahan kata laluan yang salah.
CVE-2025-59518 — RCE (Remote Code Execution) : Kelemahan suntikan arahan OS dalam Safe jail rule evaluator, membolehkan pentadbir yang disahkan melaksanakan arahan arbitrari. Skor CVSS: 8.0 (High).
CVE-2024-52948 — CSRF pada Pendaftaran 2FA : Pemalsuan permintaan lintas tapak (CSRF) pada pendaftaran faktor kedua (2FA).
CVE-2024-48933 — XSS (Cross-Site Scripting) : Kelemahan XSS pada halaman log masuk melalui nama pengguna, dengan skor CVSS 6.1 (Medium).
CVE-2025-31510 — XSS pada Portal : Kelemahan XSS lain yang dikenal pasti dalam portal, disenaraikan sebagai CVE-2025-31510 dengan skor 7.2 (High).
CVE-2024-52946 — Peningkatan Tahap Pengesahan : Dalam versi sebelum 2.20.1, pengguna yang disahkan boleh meningkatkan tahap pengesahan mereka jika pentadbir mengkonfigurasi "Adaptative authentication rule" dengan kenaikan (increment) dan bukannya nilai mutlak.
CVE-2019-19791 — Isu Apache : Kelemahan dalam versi sebelum 2.0.7 yang berkaitan dengan konfigurasi Apache. Ditandakan sebagai kecil (minor).
Pengesahan Redirect: Periksa pemprosesan parameter url, redirect_uri, return_url dalam kod anda, terutamanya yang berkaitan dengan SAML/CDC. Gunakan senarai putih (allowlist) domain yang ketat untuk redirect dan tolak URL luaran yang tidak dijangka.
Normalisasi URI: Jika anda menggunakan NGINX, pastikan URI dinormalisasi sebelum peraturan kebenaran digunakan.
AuthBasic/2FA: Jika AuthBasic atau 2FA diaktifkan, sahkan bahawa anda tidak menggunakan versi atau laluan kod yang terjejas oleh CVE-2023-28862.
Kemas Kini Versi: Pastikan anda menggunakan versi terkini. CVE-2026-12804 akan dibetulkan dalam versi 2.23.1. Vendor mengesyorkan penggunaan tampalan (patch).
Comments
0 comments