Debian DSA-3209-1:openldap - 安全更新

medium Nessus 插件 ID 82432

简介

远程 Debian 主机缺少与安全相关的更新。

描述

在 OpenLDAP(即轻型目录访问协议的免费实现)中发现多种漏洞。

- CVE-2013-4449 Seven Principles AG 的 Michael Vishchers 发现 slapd(目录服务器实现)中有拒绝服务漏洞。当服务器配置为使用 RWM 叠加时,由于存在引用计数问题,攻击者只需通过连接后取消绑定即可造成服务器崩溃。

- CVE-2014-9713 目录数据库的默认 Debian 配置允许每位用户编辑自己的属性。当 LDAP 目录用于访问控制并使用用户属性完成此操作时,经过认证的用户可利用此情况获取未授权资源的访问权限。

请注意,这是一个特定于 Debian 的漏洞。

新程序包不会对新数据库使用不安全的访问控制规则,但现有的配置不会自动修改。如果管理员需要修复访问控制规则,建议查看更新后的程序包提供的 README.Debian 文件。

- CVE-2015-1545 Ryan Tandy 发现 slapd 中有拒绝服务漏洞。使用 deref 叠加时,在查询中提供空属性列表会导致后台程序崩溃。

解决方案

升级 openldap 程序包。

对于稳定发行版本 (wheezy),已在版本 2.4.31-2 中修复这些问题。

对于即将推出的稳定发行版本 (jessie),这些问题都已在版本 2.4.40-4 中修复。

另见

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=729367

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=761406

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=776988

https://security-tracker.debian.org/tracker/CVE-2013-4449

https://security-tracker.debian.org/tracker/CVE-2014-9713

https://security-tracker.debian.org/tracker/CVE-2015-1545

https://packages.debian.org/source/wheezy/openldap

https://www.debian.org/security/2015/dsa-3209

插件详情

严重性: Medium

ID: 82432

文件名: debian_DSA-3209.nasl

版本: 1.8

类型: local

代理: unix

发布时间: 2015/3/31

最近更新时间: 2021/1/11

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:openldap, cpe:/o:debian:debian_linux:7.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2015/3/30

参考资料信息

CVE: CVE-2013-4449, CVE-2014-9713, CVE-2015-1545

BID: 63190, 72519

DSA: 3209