IBM AIX LDAP登录未授权访问漏洞

漏洞起因
设计错误
危险等级

 
影响系统
IBM Aix 6.1.6
IBM AIX 6.1.5
IBM AIX 6.1.4
IBM AIX 6.1.3
IBM AIX 6.1.2
IBM AIX 6.1.1
IBM AIX 6.1
 
不受影响系统
 
危害
远程攻击者可以利用漏洞使用不正确密码访问应用系统。
 
攻击所需条件
攻击者必须访问IBM AIX。
 
漏洞信息
IBM AIX是一款商业性质的操作系统。
IBM AIX LDAP验证存在安全漏洞,允许攻击者使用不正确的密码成功访问系统。
要成功利用此需要/etc/security/ldap/ldap.cfg文件中的"authtype"设置为"ldap_auth"。如果本地用户在/etc/security/user文件中的SYSTEM属性设置为SYSTEM = "LDAP or compat"或者默认stanza设置为SYSTEM = "LDAP or compat"(用户自身stanza中没有SYSTEM设置),非LDAP用户可以不正确密码登录。如果本地用户在SYSTEM属性中没有LDAP,那就不受此漏洞影响。
 
测试方法
 
厂商解决方案
用户可参考如下供应商提供的安全补丁:
IBM AIX 6.1
IBM ldapauth_fix.tar
http://aix.software.ibm.com/aix/efixes/security/ldapauth_fix.tar
IBM AIX 6.1.1
IBM ldapauth_fix.tar
http://aix.software.ibm.com/aix/efixes/security/ldapauth_fix.tar
IBM AIX 6.1.2
IBM ldapauth_fix.tar
http://aix.software.ibm.com/aix/efixes/security/ldapauth_fix.tar
IBM AIX 6.1.3
IBM ldapauth_fix.tar
http://aix.software.ibm.com/aix/efixes/security/ldapauth_fix.tar
IBM AIX 6.1.4
IBM ldapauth_fix.tar
http://aix.software.ibm.com/aix/efixes/security/ldapauth_fix.tar
IBM AIX 6.1.5
IBM ldapauth_fix.tar
http://aix.software.ibm.com/aix/efixes/security/ldapauth_fix.tar
IBM Aix 6.1.6
IBM ldapauth_fix.tar
http://aix.software.ibm.com/aix/efixes/security/ldapauth_fix.tar
 
漏洞提供者
IBM
  
 
漏洞消息链接
http://secunia.com/advisories/43968/
http://aix.software.ibm.com/aix/efixes/security/ldapauth_advisory.asc

发表评论?

0 条评论。

发表评论