Vigil@nce - AIX 6.1 : authentification via LDAP
avril 2011 par Vigil@nce
Ce bulletin a été rédigé par Vigil@nce : http://vigilance.fr/
SYNTHÈSE DE LA VULNÉRABILITÉ
Lorsque l’authentification LDAP est activée sur AIX
bos.rte.security 6.1.6.4, un attaquant peut s’authentifier avec un
mot de passe incorrect.
Gravité : 2/4
Date création : 01/04/2011
PRODUITS CONCERNÉS
– IBM AIX
DESCRIPTION DE LA VULNÉRABILITÉ
Le système peut être configuré pour gérer l’authentification des
utilisateurs via un annuaire LDAP. Dans ce cas :
– le fichier /etc/security/ldap/ldap.cfg contient ldap_auth
– le fichier /etc/security/user (ou le stanza par défaut)
contient : SYSTEM = "LDAP or compat"
Cependant, le fileset bos.rte.security 6.1.6.4 ne vérifie pas
correctement le mot de passe LDAP. Les détails techniques ne sont
pas connus.
Lorsque l’authentification LDAP est activée sur AIX
bos.rte.security 6.1.6.4, un attaquant peut donc s’authentifier
avec un mot de passe incorrect.
ACCÈS AU BULLETIN VIGIL@NCE COMPLET
http://vigilance.fr/vulnerabilite/AIX-6-1-authentification-via-LDAP-10506