![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité dans le
module d'authentification pam_ldap
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risques
2 Systèmes affectésTout système Linux utilisant PAM avec une base d'authentification sous LDAP. 3 RésuméPAM (« Pluggable Authentication Module ») est un système modulaire de gestion de la politique d'authentification, utilisé, entre autres, sur tous les systèmes d'exploitation Linux récents. Un bogue dans pam_ldap (versions antérieures à 144) permet à un utilisateur mal intentionné d'exécuter du code malicieux. 4 DescriptionParmi les divers modules, pam_ldap permet de gérer l'interface avec un annuaire LDAP. Cette configuration est généralement utilisée lorsque l'on souhaite centraliser les données d'authentification (comme dans le cas de NIS). Cependant un problème de chaîne de format dans le code de journalisation de ce module permet d'exécuter du code sur l'hôte réalisant l'authentification avec des privilèges élevés (généralement root). 5 SolutionMettre à jour le module dans une version au moins égale à la 144.
6 DocumentationAvis de sécurité Blackshell http://archives.neohapsis.com/archives/vulnwatch/2002-q2/0053.html Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||||||||||||||