PowerProtect DP -sarjan laite ja IDPA: ACM-sovellus (Appliance Configuration Manager) sallii LDAP:n hakemistojen käytön nimettömänä.
摘要: Asiakas ilmoitti seuraavasta haavoittuvuudesta DP4400:ssa, jossa on IDPA-versio 2.7.1. Lightweight Directory Access Protocol (LDAP) -verkkoprotokollaa voidaan käyttää antamaan tietoja mm. käyttäjistä ja ryhmistä. Tämän järjestelmän LDAP-palvelu mahdollistaa anonyymit yhteydet. Tunkeilijoiden pääsy näihin tietoihin voi auttaa heitä käynnistämään uusia hyökkäyksiä. ...
本文适用于
本文不适用于
本文并非针对某种特定的产品。
本文并非包含所有产品版本。
症状
Asiakas käyttää IDPA DP4400 -järjestelmää, jossa on sisäinen LDAP, ja hänellä on anonyymi LDAP-sidosturvaongelma IDPA-järjestelmän suojaustarkistuksen suorittamisen jälkeen.
原因
ACM-sovelluksella on LDAP Anonymous Directory Access -käyttöoikeudet, minkä seurauksena tunkeilijat pääsevät käsiksi käyttäjiin, ryhmiin jne.
解决方案
HUOMAUTUS: Kun LDAP:n nimettömän haun on poistettu käytöstä ACM:ssä, se käynnistää koodin poikkeuksen nykyisessä ACM:n salasanaa muuttavassa työnkulussa IDPA-ohjelmistoversiossa 2.7.3 tai sitä ennen. Jos salasanaa on muutettava tämän suojausratkaisun käyttöönoton jälkeen, ota LDAP-haku uudelleen käyttöön ACM:ssä tietämyskannan 000212941. Kun salasanan vaihto onnistuu, LDAP:n nimettömänä tehty haku voidaan poistaa käytöstä uudelleen.
Seuraavien ohjeiden avulla nimettömät LDAP-hakemiston käyttäjät voidaan poistaa Appliance Configuration Managerilla (ACM-sovellus).
1. Avaa SSH-yhteys ACM-sovelluksesta ja kirjaudu sisään pääkäyttäjänä.
2. Käynnistä LDAP uudelleen seuraavalla komennolla: systemctl restart slapd
3. Luo ldif-tiedosto käyttämällä seuraavaa komentoa:
vi /etc/openldap/ldap_disable_bind_anon.ldif
Liitä tiedostoon seuraava sisältö:
dn: cn=config
changetype: modify
add: olcDisallows
olcDisallows: bind_anon
dn: cn=config
changetype: modify
add: olcRequires
olcRequires: authc
dn: olcDatabase={-1}frontend,cn=config
changetype: modify
add: olcRequires
olcRequires: authc
Suorita sitten seuraava komento ACM:ssä:
ldapadd -Y EXTERNAL -H ldapi:/// -f /etc/openldap/ldap_disable_bind_anon.ldif
Esimerkkituloste
acm-xxxx:~ # ldapadd -Y EXTERNAL -H ldapi:/// -f /etc/openldap/ldap_disable_bind_anon.ldif
SASL/EXTERNAL authentication started
SASL username: gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth
SASL SSF: 0
modifying entry "cn=config"
modifying entry "cn=config"
modifying entry "olcDatabase={-1}frontend,cn=config"
4. Testaa, että korjaus on otettu käyttöön
, suorittamalla seuraava komento versiossa 2.6 ja uudemmissa komennolla:
ldapsearch -x -b "dc=idpa,dc=local" "*" -h |awk '/dn: / {print $2}'
Suorita versiossa 2.5 ja sitä uudemmissa seuraava komento:
ldapsearch -x -b "dc=idpa,dc=com" "*" -h |awk '/dn: / {print $2}'
Esimerkkitulos:
acm-xxxxx:~ # ldapsearch -x -b "dc=idpa,dc=local" "*" -h acm-5800-crk.dp.ce.gslabs.lab.emc.com |awk '/dn: / {print $2}'
ldap_bind: Inappropriate authentication (48)
additional info: anonymous bind disallowed其他信息
HUOMAUTUS: Ongelmasta on ilmoitettu edellä mainitun tietämyskannan jälkeen.
Kun LDAP:n nimettömän haun on poistettu käytöstä ACM:ssä, se käynnistää koodin poikkeuksen nykyisessä ACM:n salasanaa muuttavassa työnkulussa IDPA-ohjelmistoversiossa 2.7.3 tai sitä ennen. Jos laitteessa on vaihdettava salasana, kun olet poistanut käytöstä nimettömän LDAP-käytön, ota LDAP:n nimettömänä toimiva haku uudelleen käyttöön ACM:n artikkelissa 000212941. Kun salasanan vaihto onnistuu, LDAP:n nimettömänä tehty haku voidaan poistaa käytöstä uudelleen.
Jos salasanaa on vaihdettava, ota ACM:n nimettömän LDAP-haun uudelleen käyttöön artikkelin 000212941 mukaisesti. Kun salasanan vaihto onnistuu, LDAP:n nimettömänä tehty haku voidaan poistaa käytöstä uudelleen.
Kun LDAP:n nimettömän haun on poistettu käytöstä ACM:ssä, se käynnistää koodin poikkeuksen nykyisessä ACM:n salasanaa muuttavassa työnkulussa IDPA-ohjelmistoversiossa 2.7.3 tai sitä ennen. Jos laitteessa on vaihdettava salasana, kun olet poistanut käytöstä nimettömän LDAP-käytön, ota LDAP:n nimettömänä toimiva haku uudelleen käyttöön ACM:n artikkelissa 000212941. Kun salasanan vaihto onnistuu, LDAP:n nimettömänä tehty haku voidaan poistaa käytöstä uudelleen.
Jos salasanaa on vaihdettava, ota ACM:n nimettömän LDAP-haun uudelleen käyttöön artikkelin 000212941 mukaisesti. Kun salasanan vaihto onnistuu, LDAP:n nimettömänä tehty haku voidaan poistaa käytöstä uudelleen.
受影响的产品
PowerProtect Data Protection Software, Integrated Data Protection Appliance Family, Integrated Data Protection Appliance Software产品
PowerProtect DP4400, PowerProtect DP5300, PowerProtect DP5800, PowerProtect DP8300, PowerProtect DP8800, PowerProtect DP5900, PowerProtect DP8400, PowerProtect DP8900文章属性
文章编号: 000196092
文章类型: Solution
上次修改时间: 03 5月 2023
版本: 7
从其他戴尔用户那里查找问题的答案
支持服务
检查您的设备是否在支持服务涵盖的范围内。