Download
Beveilingsadvies; NCSC-2022-0239
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA256
#####################################################
## N C S C ~ B E V E I L I G I N G S A D V I E S ##
#####################################################
Titel : Kwetsbaarheid gevonden in NGINX-LDAP
Advisory ID : NCSC-2022-0239
Versie : 1.00
Kans : high
CVE ID :
(Details over de kwetsbaarheden kunt u vinden op
de Mitre website: https://cve.mitre.org/cve/)
Schade : medium
(Remote) code execution (Gebruikersrechten)
Uitgiftedatum : 20220412
Toepassing : nginx
Versie(s) : 18.1
Platform(s) :
Samenvatting
Er is een kwetsbaarheid gevonden in de LDAP-reference-implementatie
van NGINX. Dit stelt een kwaadwillende in staat om willekeurige code
uit te voeren wanneer aan bepaalde condities wordt voldaan. Het
gebruik van command-line parameters om de Python daemon te
configureren, ongebruikte configuratieparameters en het gebruik van
een specifiek group membership in LDAP-authenticatie zijn vereist om
de applicatie mogelijk te misbruiken. De kwetsbaarheid heeft nog
geen CVE-kenmerk toegewezen gekregen. NGINX heeft mitigerende
maatregelen beschikbaar gesteld, zie "Mogelijke oplossingen" voor
meer informatie.
Mogelijke oplossingen
NGINX heeft mitigerende maatregelen beschikbaar gesteld en deze op
hun website gepubliceerd. Deze zijn als volgt:
* Het instellen van een lege waarde in het auth-proxy-block van de
NGINX-configuratie wanneer gebruik wordt gemaakt van configuratie
met de command-line
* Het instellen van een lege waarde in het auth-proxy-block wanneer
de parameter niet in gebruik is
* De invoer juist afhandelen in authenticatieformulieren, zoals het
filteren van tekens zoals (, ) en =.
Voor meer informatie, zie:
https://www.nginx.com/blog
/addressing-security-weaknesses-nginx-ldap-reference-implementati
on/
Vrijwaringsverklaring
Door gebruik van deze security advisory gaat u akkoord met de
navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke
zorg heeft betracht bij de samenstelling van dit beveiligingsadvies,
kan het NCSC niet instaan voor de volledigheid, juistheid of
(voortdurende) actualiteit van dit beveiligingsadvies. De informatie
in dit beveiligingsadvies is uitsluitend bedoeld als algemene
informatie voor professionele partijen. Aan de informatie in dit
beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC
en de Staat zijn niet aansprakelijk voor enige schade ten gevolge
van het gebruik of de onmogelijkheid van het gebruik van dit
beveiligingsadvies, waaronder begrepen schade ten gevolge van de
onjuistheid of onvolledigheid van de informatie in dit
beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht
van toepassing. Alle geschillen in verband met en/of voortvloeiend
uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief
bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de
voorzieningenrechter in kort geding.
-----BEGIN PGP SIGNATURE-----
Version: Encryption Desktop 10.4.2 (Build 1298)
Charset: utf-8
wsBVAwUBYlVnI9IBd8yG1oYGAQgDyQf/Te1WbyCcGi3TT+6TrWevxPGl42dKuwi1
D+oCS9mjawIQYhHuP8T1Mx6rXIo0BTSrax/r3HeqKlCaxFn7OhswHKniiah9LMCN
PjAT68En070D15hBzJ627TcC4y19r7EXTrhDumntOBxhqdQglVc6otA7PvgUp/mv
O/T0w+Rnb1b4FERnpwA5pRzzYIYlJsN0DKq8P1/OJ12P+Sg3XpKTuXPNBlQZxrGK
czZcrR+55NRVRRFkvVUcTLqIyRBRYKywiPV0QCStpv2w0aE5xIEcFRi5QAEtVjeR
7yYb+g3CNQi05CFsgXAJvEJjXriOAwMacxfb5jHOP8VQPbBU0FHnRA==
=UrBE
-----END PGP SIGNATURE-----