এই সিংহ এলডিএপি দুর্বলতার রিপোর্টগুলিতে হ্যাক আসলে কী চলছে?


8

ওএসএক্স-তে এলডিএপি ভাঙ্গার জন্য কেবল স্ল্যাশডট থ্রেডটি পড়ুন । যে কেউ ওপেনএলডিএপি দ্বারা সুরক্ষিত হচ্ছে ঠিক কী ব্যাখ্যা করতে পারে এবং লায়ন মেশিনে সঞ্চিত ডেটা বাদে অন্য কিছু কেন ঝুঁকির মধ্যে রয়েছে?

নিবন্ধ থেকে একটি উদ্ধৃতি:

"পেন টেস্টার হিসাবে আমরা প্রথম যে কাজটি করি তা হ'ল এলডিএপি সার্ভারকে আক্রমণ করা," অডিটমেন্ট ফার্ম এরাটা সিকিউরিটির সিইও রব গ্রাহাম বলেছেন। “একবার আমরা এলডিএপি সার্ভারের মালিক হয়ে গেলে আমাদের সমস্ত কিছুর মালিক হয়। আমি যে কোনও ল্যাপটপ (কোনও সংস্থায়) যেতে পারি এবং এতে লগ ইন করতে পারি ”"

একজন এলোমেলো ম্যাক এলডিএপি সার্ভারকে হ্যাক করা থেকে পুরো এন্টারপ্রাইজের মালিকানা পেতে কীভাবে যায়?


2
স্ল্যাশডট, দ্য রেজিস্টার এবং ম্যাকআউমারগুলি ভুল তথ্য এবং হাইপ দ্বারা পরিপূর্ণ। যতক্ষণ না আপনি এটির নামী উত্স উত্স থেকে পড়েন ততক্ষণ তাদের বিবৃতি নিন salt এই নিবন্ধগুলি বিশদে খুব হালকা, এবং এটি যদি স্থানীয় মেশিনে অ্যাকাউন্টের বাইরে কিছু প্রভাবিত করে তবে এ নিয়ে যথেষ্ট পরিমাণে বিভ্রান্তি রয়েছে । গুজবগুলি প্রচারিত হচ্ছে যে এই সমস্যাটি একটি "এন্টারপ্রাইজ সুরক্ষা দুঃস্বপ্ন" বা ব্যবহারকারীদের এলডিএপি সার্ভারের মালিকানা দিতে পারে, তবে এটি অসম্ভব বলে মনে হচ্ছে। ব্রোকন এবং কাস্টম এলডিএপি ক্লায়েন্টগুলি নতুন কিছু নয়।
স্টিফান লাসিউইস্কি

এটা একটা ভালো প্রশ্ন। আমি যে প্রায় প্রতিটি নিবন্ধ পড়েছি তা বিশদে খুব অভাব রয়েছে।
জোরেডেচি

উত্তর:


8

শঙ্কিত হবেন না এটি এন্টারপ্রাইজ নেটওয়ার্কগুলির পক্ষে একটি বিশাল হুমকি নয় যা নিবন্ধের এই নিবন্ধটির দ্বারা প্রস্তাবিত ।

অ্যাপল সিংহ নতুন, এবং অন্য অপারেটিং সিস্টেমের অনুরূপ ত্রুটির তুলনায় এই বাগটি একটি অসতর্কিত মনোযোগ পাচ্ছে। এই একই সমস্যার কয়েকটি শান্ত বিবরণ এখানে দেওয়া হল:

এটি একটি অ্যাপল লায়ন সিস্টেমের স্থানীয় শোষণ যা কেবলমাত্র সেই ব্যবস্থাকেই প্রভাবিত করে। অ্যাপল এখনও কোনও বিশদ সরবরাহ করতে পারেনি। এই সমস্যাটি আমি কীভাবে বুঝতে পারি তা এখানে: যদি কেউ একবার অ্যাপল লায়ন সিস্টেমে সফলভাবে লগইন করে, তবে অন্য যে কোনও পাসওয়ার্ড দিয়ে একই সিস্টেমে লগ ইন করতে পারে। এটি সেই সিস্টেমের জন্য একটি গুরুতর সমস্যা, তবে ক্ষতিটি বেশিরভাগ ক্ষেত্রেই নির্দিষ্ট সিস্টেমের মধ্যে সীমাবদ্ধ। দুর্ভাগ্যক্রমে সেই সিস্টেমটি এখন কম-বিশ্বস্ত এবং আপনার নেটওয়ার্কে এটি চালু থাকতে পারে।

এই সমস্যাটি কোনও হ্যাকারকে নিজের AD / LDAP সার্ভারের নিজের দ্বারা নিজেই অনুমতি দেয় না। আপনার AD / LDAP সার্ভারগুলি এখনও কোনও এলডিএপি ক্লায়েন্টের থেকে কোনও ভুল এলডিএপি অনুমোদনের অনুরোধ প্রত্যাখ্যান করবে। বাইপাস করার জন্য এলডিএপি সার্ভার বা এলডিএপি প্রোটোকল বা একটি ভুল কনফিগার্ড সার্ভারের একটি বড় ত্রুটি থাকা দরকার যা উপরে বর্ণিত সমস্যাটি সম্পূর্ণ ভিন্ন একটি সমস্যা।

মনে রাখবেন যে এই সমস্যাটি কেবলমাত্র অ্যাপল লায়ন সিস্টেমগুলিকেই প্রভাবিত করে যা প্রমাণীকরণের জন্য এলডিএপি ব্যবহার করে। বেশিরভাগ সংস্থায় এটি ক্লায়েন্টের খুব কম সংখ্যক হবে। একটি অ্যাপল সিংহ সার্ভারটি আরও দুর্বল হতে পারে, তবে অ্যাপলকে সমস্যাটির বিষয়ে বিস্তারিত জানানো দরকার এবং তারা এখনও এই সমস্যাটি নিয়ে খুব বেশি আগমন করেনি। আপনি কি কল্পনা করতে পারেন যে এত দীর্ঘ সময়ের জন্য রেডহ্যাট জনসমক্ষে পরিচিত দুর্বলতার উপর তথ্য ধরে রেখেছে?


3

স্ল্যাশডট দ্বারা লিখিত নিবন্ধে দুর্বলতার সমস্যাটি বেশ ভালভাবে ব্যাখ্যা করা হয়েছে।

আসল সমস্যাটি হ'ল একবার যদি কেউ নেটওয়ার্কের যে কোনও লায়ন মেশিনে চলে আসে যা এলডিএপি ব্যবহার করে এটির অনুমোদনের পদ্ধতি হিসাবে, আপনি এলডিএপি ডিরেক্টরিটির বিষয়বস্তু পড়তে পারেন। যা আপনাকে নেটওয়ার্কে এমন সমস্ত অ্যাকাউন্টে অ্যাক্সেস দেবে যা কেন্দ্রীয় প্রমাণীকরণ ব্যবহার করে। অতিরিক্তভাবে এটি আপনাকে এলডিএপি অনুমোদনের সিস্টেম দ্বারা সুরক্ষিত যে কোনও কিছুতে অ্যাক্সেস দেয় । মূলত, আপনি এখন সেই নেটওয়ার্কের সমস্ত কিছুর মালিক।

পার্শ্ব নোট হিসাবে, আমি আগ্রহী যদি এটি এলডিএপি অনুমোদন বা অন্তর্নিহিত (সম্ভবত কার্বোরোস) প্রমাণীকরণ সিস্টেমের কোনও বাগ হয়।

এছাড়াও, আপনি যদি নিজের অনুমোদনের উত্স হিসাবে ওপেনটি ব্যবহার করেন না (ওপেনএলডিএপি, অ্যাক্টিভ ডিরেক্টরি, এনডিএস ইত্যাদি) তবে আপনি এটি দ্বারা প্রভাবিত হন না।

আপনার নির্দিষ্ট প্রশ্নের উত্তর দিতে:

যে কেউ ওপেনএলডিএপি দ্বারা সুরক্ষিত হচ্ছে তার নির্ভুলতা ব্যাখ্যা করতে পারে

আপনার আইটি অবকাঠামো অনুমোদনের জন্য এলডিএপি ব্যবহারের জন্য কী সেটআপ করেছে তার উত্তর "এটি নির্ভর করে ..."।


3
অতিরিক্তভাবে এটি আপনাকে এলডিএপি অনুমোদনের সিস্টেম দ্বারা সুরক্ষিত যে কোনও কিছুতে অ্যাক্সেস দেয়। - কীভাবে কোনও ভাঙা এলডিএপি ক্লায়েন্ট (বা দূষিতভাবে কাস্টমাইজড এলডিএপি ক্লায়েন্ট) নেওয়া এবং এটি এলডিএপি দ্বারা সুরক্ষিত সংস্থানগুলিতে অ্যাক্সেস পেতে ব্যবহার করা সম্ভব? এটির জন্য কি এলডিএপি প্রোটোকল বা এলডিএপি সার্ভারে কোনও ত্রুটির প্রয়োজন হবে না?
স্টেফান লাসিউইস্কি

পরিষ্কার করে বলতে গেলে, আমার প্রশ্নগুলি নেটওয়ার্কের অন্যান্য সংস্থান সম্পর্কিত ("মূলত, আপনি এখন সেই নেটওয়ার্কের সমস্ত কিছুর মালিক" ")।
স্টিফান লাসিউইস্কি

আপনি কি নিশ্চিত যে ডিরেক্টরিটির বিষয়বস্তুগুলি আপনি পড়তে / ডাম্প করতে পারেন? এটি কীভাবে সম্পন্ন হবে? ওএসএক্স সেটআপে কার্বেরোস প্রয়োজন হয় না। কোনও ক্লায়েন্ট কোনও অবৈধ ব্যবহারকারীকে খাঁটি হিসাবে গ্রহণ করার অর্থ এই নয় যে সার্ভারটি এটি স্বীকৃত হিসাবে গ্রহণ করবে। যদি এলডিএপি সার্ভার বেনামে পড়ার অনুমতি দেয় না এবং ব্যবহারকারী কোনও বৈধ পাসওয়ার্ড সরবরাহ না করে তবে তারা কীভাবে কিছু পড়তে সক্ষম হবে?
জোড়দাছে

এটি একটি ডিরেক্টরি। অবশ্যই ব্যবহারকারীরা ডিরেক্টরিতে জিনিসগুলি পড়তে পারেন। আপনি কি বাঁধাই ছাড়াই ব্যবহারকারীর পাসওয়ার্ড অ্যাট্রিবিউটটি পড়তে সক্ষম?
jldugger

@ জালডুগার, আমার ডিরেক্টরিতে (ওডি নয়) আপনি সফল বাঁধাই ছাড়াই ব্যবহারকারীর একটি তালিকা পেতে পারেন না। যদিও আমি ওএসএক্সকে সত্যই জানি না, এটি কি প্রতি মেশিন শংসাপত্রের সেট তৈরি করে (AD এর মতো), আমি মনে করি না এটি করেছে, তবে আমি ভুল হতে পারি। যদি মেশিনটির জন্য কোনও শংসাপত্র না থাকে এবং অ্যাপল পাসওয়ার্ডের বিপরীতমুখী অনুলিপি সংরক্ষণের মতো বোকা কিছু না করে তবে আমি জানি না কীভাবে কোনও ক্লায়েন্ট ক্যাশে বাগ মানে আপনি ডিরেক্টরিটিতে ফ্রি অ্যাক্সেস পান।
জোরডাচি
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.