Risque

Contournement des règles de sécurité.

Systèmes affectés

Cisco Secure Access Control Server (ACS) version 3.0.1 configuré pour utiliser le serveur Novell Directory Service (NDS).

Résumé

Des utilisateurs non autorisés peuvent s'authentifier, quelque soit leur statut dans le serveur NDS.

Description

Cisco Secure Access Control Server est un outil qui permet de centraliser le contrôle des accès des utilisateurs aux passerelles du réseau. Il peut être configuré pour faire appel au service NDS.

Une vulnérabilité de Cisco Secure ACS permet à des utilisateurs dont les comptes sont désactivés ou ont expiré dans NDS de s'authentifier normalement.

Solution

Appliquer le correctif Cisco :

http://www.cisco.com/cgi-bin/tablebuild.pl/cs-acs-win

Documentation

Avis Cisco :

http://www.cisco.com/warp/public/707/ciscosecure-acs-nds-authentication-vuln-pub.shtml