PowerProtect DP -sarjan laite ja IDPA: ACM-sovellus (Appliance Configuration Manager) sallii LDAP:n hakemistojen käytön nimettömänä.
Summary: Asiakas ilmoitti seuraavasta haavoittuvuudesta DP4400:ssa, jossa on IDPA-versio 2.7.1. Lightweight Directory Access Protocol (LDAP) -verkkoprotokollaa voidaan käyttää antamaan tietoja mm. käyttäjistä ja ryhmistä. Tämän järjestelmän LDAP-palvelu mahdollistaa anonyymit yhteydet. Tunkeilijoiden pääsy näihin tietoihin voi auttaa heitä käynnistämään uusia hyökkäyksiä. ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Asiakas käyttää IDPA DP4400 -järjestelmää, jossa on sisäinen LDAP, ja hänellä on anonyymi LDAP-sidosturvaongelma IDPA-järjestelmän suojaustarkistuksen suorittamisen jälkeen.
Cause
ACM-sovelluksella on LDAP Anonymous Directory Access -käyttöoikeudet, minkä seurauksena tunkeilijat pääsevät käsiksi käyttäjiin, ryhmiin jne.
Resolution
HUOMAUTUS: Kun LDAP:n nimettömän haun on poistettu käytöstä ACM:ssä, se käynnistää koodin poikkeuksen nykyisessä ACM:n salasanaa muuttavassa työnkulussa IDPA-ohjelmistoversiossa 2.7.3 tai sitä ennen. Jos salasanaa on muutettava tämän suojausratkaisun käyttöönoton jälkeen, ota LDAP-haku uudelleen käyttöön ACM:ssä tietämyskannan 000212941. Kun salasanan vaihto onnistuu, LDAP:n nimettömänä tehty haku voidaan poistaa käytöstä uudelleen.
Seuraavien ohjeiden avulla nimettömät LDAP-hakemiston käyttäjät voidaan poistaa Appliance Configuration Managerilla (ACM-sovellus).
1. Avaa SSH-yhteys ACM-sovelluksesta ja kirjaudu sisään pääkäyttäjänä.
2. Käynnistä LDAP uudelleen seuraavalla komennolla: systemctl restart slapd
3. Luo ldif-tiedosto käyttämällä seuraavaa komentoa:
vi /etc/openldap/ldap_disable_bind_anon.ldif
Liitä tiedostoon seuraava sisältö:
dn: cn=config
changetype: modify
add: olcDisallows
olcDisallows: bind_anon
dn: cn=config
changetype: modify
add: olcRequires
olcRequires: authc
dn: olcDatabase={-1}frontend,cn=config
changetype: modify
add: olcRequires
olcRequires: authc
Suorita sitten seuraava komento ACM:ssä:
ldapadd -Y EXTERNAL -H ldapi:/// -f /etc/openldap/ldap_disable_bind_anon.ldif
Esimerkkituloste
acm-xxxx:~ # ldapadd -Y EXTERNAL -H ldapi:/// -f /etc/openldap/ldap_disable_bind_anon.ldif
SASL/EXTERNAL authentication started
SASL username: gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth
SASL SSF: 0
modifying entry "cn=config"
modifying entry "cn=config"
modifying entry "olcDatabase={-1}frontend,cn=config"
4. Testaa, että korjaus on otettu käyttöön
, suorittamalla seuraava komento versiossa 2.6 ja uudemmissa komennolla:
ldapsearch -x -b "dc=idpa,dc=local" "*" -h |awk '/dn: / {print $2}'
Suorita versiossa 2.5 ja sitä uudemmissa seuraava komento:
ldapsearch -x -b "dc=idpa,dc=com" "*" -h |awk '/dn: / {print $2}'
Esimerkkitulos:
acm-xxxxx:~ # ldapsearch -x -b "dc=idpa,dc=local" "*" -h acm-5800-crk.dp.ce.gslabs.lab.emc.com |awk '/dn: / {print $2}'
ldap_bind: Inappropriate authentication (48)
additional info: anonymous bind disallowedAdditional Information
HUOMAUTUS: Ongelmasta on ilmoitettu edellä mainitun tietämyskannan jälkeen.
Kun LDAP:n nimettömän haun on poistettu käytöstä ACM:ssä, se käynnistää koodin poikkeuksen nykyisessä ACM:n salasanaa muuttavassa työnkulussa IDPA-ohjelmistoversiossa 2.7.3 tai sitä ennen. Jos laitteessa on vaihdettava salasana, kun olet poistanut käytöstä nimettömän LDAP-käytön, ota LDAP:n nimettömänä toimiva haku uudelleen käyttöön ACM:n artikkelissa 000212941. Kun salasanan vaihto onnistuu, LDAP:n nimettömänä tehty haku voidaan poistaa käytöstä uudelleen.
Jos salasanaa on vaihdettava, ota ACM:n nimettömän LDAP-haun uudelleen käyttöön artikkelin 000212941 mukaisesti. Kun salasanan vaihto onnistuu, LDAP:n nimettömänä tehty haku voidaan poistaa käytöstä uudelleen.
Kun LDAP:n nimettömän haun on poistettu käytöstä ACM:ssä, se käynnistää koodin poikkeuksen nykyisessä ACM:n salasanaa muuttavassa työnkulussa IDPA-ohjelmistoversiossa 2.7.3 tai sitä ennen. Jos laitteessa on vaihdettava salasana, kun olet poistanut käytöstä nimettömän LDAP-käytön, ota LDAP:n nimettömänä toimiva haku uudelleen käyttöön ACM:n artikkelissa 000212941. Kun salasanan vaihto onnistuu, LDAP:n nimettömänä tehty haku voidaan poistaa käytöstä uudelleen.
Jos salasanaa on vaihdettava, ota ACM:n nimettömän LDAP-haun uudelleen käyttöön artikkelin 000212941 mukaisesti. Kun salasanan vaihto onnistuu, LDAP:n nimettömänä tehty haku voidaan poistaa käytöstä uudelleen.
Affected Products
PowerProtect Data Protection Software, Integrated Data Protection Appliance Family, Integrated Data Protection Appliance SoftwareProducts
PowerProtect DP4400, PowerProtect DP5300, PowerProtect DP5800, PowerProtect DP8300, PowerProtect DP8800, PowerProtect DP5900, PowerProtect DP8400, PowerProtect DP8900Article Properties
Article Number: 000196092
Article Type: Solution
Last Modified: 03 May 2023
Version: 7
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.