Scientific Linux 安全更新:SL6.x i386/x86_64 中的 389-ds-base

low Nessus 插件 ID 65977

简介

远程 Scientific Linux 主机缺少一个或多个安全更新。

描述

已发现当“nsslapd-allow-anonymous-access”配置设置设为“rootdse”时,389 目录服务器没有正确限制对条目的访问。匿名用户可连接至 LDAP 数据库,并且当搜索范围设置为 BASE 时,可访问 rootDSE 以外的信息。(CVE-2013-1897)

此更新还修复以下缺陷:

- 以前,schema-reload 插件非线程安全。因此,在重负载下执行 schema-reload.pl 脚本可能导致 ns-slapd 进程因分段错误而意外终止。当前已重新设计 schema-reload 插件以便线程安全,并且 schema-reload.pl 脚本可与其他 LDAP 操作一起执行。

- 在某些情况下,本地变量超出范围问题导致 modrdn 操作因分段错误而意外终止。该更新声明了位于函数正确位置的本地变量,使其不超出范围,并且 modrdn 操作不再崩溃。

- 如果使用“replica-force-cleaning”选项,则任务会手动构造要从配置中删除的确切值。因此,没有清理任务配置,并且每次重新启动服务器时,任务都会出现上述行为。
该更新搜索了要删除的确切值的配置,而不是手动构建值,并且当重新启动服务器时不会重新启动任务。

- 以前,当尝试获得不存在条目的有效权限时,可能发生空指针取消引用,导致因分段错误而意外终止。该更新检查了 NULL 条目指针,并返回适当的错误。现在,尝试获得不存在条目的有效权限时,不再引起崩溃,并且服务器返回适当的错误消息。

- 如果通过其他插件执行 DNA 操作,则 DNA 插件中的锁定时限问题会引起死锁。该更新改变了问题锁定的释放时限,并且 DNA 插件不会导致死锁。

安装此更新后,389 服务器服务将自动重新启动。

解决方案

更新受影响的数据包。

另见

http://www.nessus.org/u?a9a5290f

插件详情

严重性: Low

ID: 65977

文件名: sl_20130415_389_ds_base_on_SL6_x.nasl

版本: 1.8

类型: local

代理: unix

发布时间: 2013/4/16

最近更新时间: 2021/1/14

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Low

基本分数: 2.6

矢量: CVSS2#AV:N/AC:H/Au:N/C:P/I:N/A:N

漏洞信息

CPE: x-cpe:/o:fermilab:scientific_linux, p-cpe:/a:fermilab:scientific_linux:389-ds-base-libs, p-cpe:/a:fermilab:scientific_linux:389-ds-base-debuginfo, p-cpe:/a:fermilab:scientific_linux:389-ds-base-devel, p-cpe:/a:fermilab:scientific_linux:389-ds-base

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

补丁发布日期: 2013/4/15

漏洞发布日期: 2013/5/13

参考资料信息

CVE: CVE-2013-1897