jueves, 29 de julio de 2010

Diversas vulnerabilidades en IBM Tivoli Directory Server

Se ha anunciado una vulnerabilidad en IBM Tivoli Directory Server 6.1, que podría permitir a un atacante conseguir acceso a la información de la base de datos. Otro fallo en la versión 6.0 permitiría a un atacante provocar una denegación de servicio.

Tivoli Directory Server es un software de gestión de identidad de IBM,basado en tecnología LDAP (Lightweight Directory Access Protocol) que proporciona servicios de autenticación centralizado. Soporta plataformas IBM AIX, i5, Solaris, Windows, HP-UX...

El primer problema reside en que durante el proceso de instalación se almacena en texto claro, en el archivo "ldapinst.log", la password de administración de DB2. Gracias a esto un usuario podría conseguir acceso administrativo a la base de datos.

Se recomienda aplicar la actualización acumulativa 6.1.0.4-TIV-ITDS-IF0006 (6.1.0.36 / 4.0022) o el APAR IO12776.

Un segundo problema afecta a los métodos vPrintMessage y vPrintMessageFile de Tivoli Directory Server, debiso a que no manejan adecuadamente las peticiones de autenticación DIGEST-MD5 si se usan directamente. Si un atacante envía múltiples peticiones especialmente manipuladas (incompletas), puede llegar a hacer que el servicio deje de responder.

El fallo se da en la versión 6.0.0.8 y para solucionarlo, se debe aplicar la solución provisional 6.0.0.8-TIV-ITDS-IF0006 o APAR IO12399. En ellas el método PrintMessage es usado en vez de los dos anteriores mencionados.


Laboratorio Hispasec
laboratorio@hispasec.com


Más información:

IO12776: DB2 password appears twice in ldapinst.log
http://www-01.ibm.com/support/docview.wss?uid=swg1IO12776

IBM Tivoli Directory Server, Version 6.1.0.4-TIV-ITDS-IF0006
http://www-01.ibm.com/support/docview.wss?uid=swg24027450

IO12399: System cores when DIGEST-MD5 connection are attempted.
http://www-01.ibm.com/support/docview.wss?uid=swg1IO12399

No hay comentarios:

Publicar un comentario en la entrada