Risque
- Exécution de code arbitraire à distance
Systèmes affectés
OpenLDAP version 2.0.25 et antérieures.
Description
OpenLDAP est une implémentation de LDAP (Lightweight Directory Access Protocol).
Plusieurs vulnérabilités présentes dans le paquetage OpenLDAP permettent à un utilisateur mal intentionné d'exécuter du code arbitraire à distance sur une machine hébergeant un serveur LDAP vulnérable.
De plus, la bibliothèque OpenLDAP2 contient d'autres vulnérabilités exploitables en local.
Solution
Se référer aux bulletins de sécurité des différents éditeurs pour connaître la disponibilité des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité DSA-227 de Debian http://www.debian.org/security/2003/dsa-227
- Bulletin de sécurité MDKSA-2003:006 de Mandrake http://www.mandrakesecure.net/en/advisories/advisory.php?name=MDKSA-2003:006
- Bulletin de sécurité SuSE-SA:2002:047 de SuSE http://www.suse.com/de/security/2002_047_openldap2.html
- Bulletin de sécurité RHSA-2003:040 de Red Hat : http://rhn.redhat.com/errata/RHSA-2003-040.html
- Site de OpenLDAP : http://www.openldap.org