The LDAP authentication method in LdapLoginModule in Hazelcast IMDG Enterprise 4.x before 4.0.3, and Jet Enterprise 4.x through 4.2, doesn't verify properly the password in some system-user-dn scenarios. As a result, users (clients/members) can be authenticated even if they provide invalid passwords.
{
"unresolved_ranges": [
{
"extracted_events": [
{
"introduced": "4.0"
},
{
"last_affected": "4.2"
}
],
"cpes": [
"cpe:2.3:a:hazelcast:jet:*:*:*:*:enterprise:*:*:*"
],
"source": "CPE_RANGE",
"vendor_product": "hazelcast:jet"
}
]
}