Рекомендация Debian по безопасности

DSA-4446-1 lemonldap-ng -- обновление безопасности

Дата сообщения:
14.05.2019
Затронутые пакеты:
lemonldap-ng
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2019-12046.
Более подробная информация:

Было обнаружено, что Lemonldap::NG, система единой аутентификации для веб, выполняет недостаточную проверку токенов сессии, если включена опция tokenUseGlobalStorage, что может давать пользователям, имеющим доступ к основной базе данных сессий, доступ к анонимной сессии.

В стабильном выпуске (stretch) эта проблема была исправлена в версии 1.9.7-3+deb9u1.

Рекомендуется обновить пакеты lemonldap-ng.

С подробным статусом поддержки безопасности lemonldap-ng можно ознакомиться на соответствующей странице отслеживания безопасности по адресу https://security-tracker.debian.org/tracker/lemonldap-ng