Debian DLA-203-1:openldap 安全更新

high Nessus 插件 ID 82861

简介

远程 Debian 主机缺少安全更新。

描述

在 OpenLDAP(即轻型目录访问协议的免费实现)中发现多种漏洞。

请仔细检查是否受到 CVE-2014-9713 的影响:如果受到影响,那么需要手动升级配置!有关这一点的更多详细信息,请参阅下文。仅升级程序包可能不够!

CVE-2012-1164

修复对同时配置了 rwm 叠加和半透明叠加的数据库执行 attrsOnly 搜索时的崩溃。

CVE-2013-4449

Seven Principles AG 的 Michael Vishchers 在 slapd(目录服务器实现)中发现一个拒绝服务漏洞。
当服务器配置为使用 RWM 叠加时,由于存在引用计数问题,攻击者只需通过连接后取消绑定即可造成服务器崩溃。

CVE-2014-9713

目录数据库的默认 Debian 配置允许每位用户编辑自己的属性。当 LDAP 目录用于访问控制并使用用户属性完成此操作时,经过认证的用户可利用此情况获取未授权资源的访问权限。。请注意,这是一个特定于 Debian 的漏洞。。
新程序包不会对新数据库使用不安全的访问控制规则,但现有的配置不会自动修改。如果管理员需要修复访问控制规则,建议查看更新后的程序包提供的 README.Debian 文件。

CVE-2015-1545

Ryan Tandy 在 slapd 中发现一个拒绝服务漏洞。使用 deref 叠加时,在查询中提供空属性列表会导致后台程序崩溃。

感谢 Ryan Tandy 准备此更新。

注意:Tenable Network Security 已直接从 DLA 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下尽可能进行了自动整理和排版。

解决方案

升级受影响的程序包。

另见

https://lists.debian.org/debian-lts-announce/2015/04/msg00016.html

https://packages.debian.org/source/squeeze-lts/openldap

插件详情

严重性: High

ID: 82861

文件名: debian_DLA-203.nasl

版本: 1.4

类型: local

代理: unix

发布时间: 2015/4/20

最近更新时间: 2021/1/11

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:ldap-utils, p-cpe:/a:debian:debian_linux:libldap-2.4-2, p-cpe:/a:debian:debian_linux:libldap-2.4-2-dbg, p-cpe:/a:debian:debian_linux:libldap2-dev, p-cpe:/a:debian:debian_linux:slapd, p-cpe:/a:debian:debian_linux:slapd-dbg, p-cpe:/a:debian:debian_linux:slapd-smbk5pwd, cpe:/o:debian:debian_linux:6.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

补丁发布日期: 2015/4/18