login_ldap模块未授权访问漏洞 CVE-2003-1434 CNNVD-200312-167

6.8 AV AC AU C I A
发布: 2003-12-31
修订: 2017-07-29

login_ldap是一款BSD验证模块,可以与LDAP服务器协同使用进行验证,运行在OpenBSD和BSD/OS操作系统下。 login_ldap模块用于特定LDAP服务配置的情况下存在漏洞,远程攻击者可以利用这个漏洞不使用口令访问受此漏洞影响的运行login_ldap的系统。 LDAP支持\"简单\"方式,\"简单\"方式支持三种绑定操作:匿名、非认证、认证。匿名操作方式不需要提供用户名和口令获取匿名访问权限,非认证方式只需要提供用户名不需要口令,认证方式用户名和口令都需要。 匿名绑定可导致匿名授权,匿名绑定机制默认启用,不过可以通过在slapd.conf(5)中指定\"disallow bind_anon\"来关闭。 非认证绑定可导致匿名授权,非认证绑定机制默认不使用,但是可以在slapd.conf(5)中指定\"allow bind_anon_cred\"使用。多个LDAP应用程序在当计划认证访问的时候错误的生成非认证绑定请求,可导致不使用口令就可以访问服务程序。

0%
暂无可用Exp或PoC
当前有2条受影响产品信息