Autor Thema: Unix-Authentifizierungsmodul pam_ldap umgeht Zugriffsbeschränkungen  (Gelesen 431 mal)

0 Mitglieder und 2 Gäste betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Das US-CERT hat eine Vulnerability Note zu einer Sicherheitslücke im Pluggable Authentication Modul (PAM) pam_ldap unter Unix und Linux veröffentlicht. Ein Angreifer kann die Authentifizierungsmechanismen aushebeln, um auf Systeme zuzugreifen, für die er eigentlich keine Rechte besitzt. Das Modul pam_ldap dient zur Host-basierten Authentifizierung in Zusammenhang mit Benutzerkonten, die auf einem LDAP-Server verwaltet werden.

Laut US-CERT ist die Ursache für die Lücke ein Fehler bei der Kommunikation zwischen dem Modul und dem Server. Wird ein bestimmtes Feld in einer Antwort ausgelassen, gelingt die Authentifizierung immer. Betroffen sind die Versionen von 169 bis einschließlich 179. In Version 180 ist die Lücke gestopft.

Debian hat bereits mit neuen Paketen für Sarge und Sid reagiert, in Woody ist der Fehler nicht zu finden. Suse ist gemäß der Liste verwundbarer Distributionen nicht betroffen. Die anderen Hersteller untersuchen ihre Produkte noch. Red Hat hat den Bug zwar beseitigt, offenbar aber nur in der Entwickler-Version von Fedora.

Quelle und Links : http://www.heise.de/newsticker/meldung/63252

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )