Методические указания не являются кумулятивными. При выполнении методических указаний другие виды обновлений автоматически не применяются и должны быть установлены отдельно.
Настоящее методические указания предназначены для нейтрализации угрозы эксплуатации уязвимости в Astra Linux с установленным оперативным обновлением 12 (бюллетень № 20221220SE16).
Обновленные пакеты, в которых устранена угроза эксплуатации уязвимости, будут включены в состав следующего оперативного обновления.
Методика безопасности, нейтрализующая угрозу эксплуатации уязвимости службы сервера FreeIPA
Информация об уязвимости, закрываемой при выполнении настоящих методических указаний, предоставляется после соответствующего обращения в техническую поддержку.
ВНИМАНИЕ!
Применение методических указаний необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы с высоким уровнем целостности.
Для нейтрализации угрозы эксплуатации уязвимости службы сервера FreeIPA необходимо выполнить действия, описанные ниже.
Запустить инструмент командной строки
ldapmodify
, выполнив следующую команду:ldapmodify -D "cn=Directory Manager" -WВвести пароль администратора домена и, после успешной авторизации, ввести следующие строки:
dn: dc=<наименование_основоного_домена>,dc=<наименование_доменной_зоны> changetype: modify delete: aci aci: (targetattr = "userPassword")(version 3.0; acl "Users can read attr userPassword"; allow (read, compare,search) groupdn = "ldap:///anyone";) - add: aci aci: (targetattr = "userPassword")(version 3.0; acl "Users can read attr userPassword"; allow (read, compare,search) groupdn = "ldap:///all";) -
нажать клавишу <ENTER> (дважды). О начале процесса внесения изменений в настройки свидетельствует следующее сообщение:
modifying entry "dc=<наименование_основоного_домена>,dc=<наименование_доменной_зоны>"
после появления приглашения для ввода (и при отсутствии сообщений об ошибках) завершить работу инструмента командной строки
ldapmodify
, например, нажав комбинацию клавиш <Cntrl+C>.
После применения настоящей методики необходимо провести смену паролей пользователей.
По умолчанию в домене FreeIPA используются следующие настройки сложности пароля:
- минимальная длина пароля — 8 символов;
- количество классов символов, используемых в пароле, — 2 класса символов.
Применяется следующий перечень классов символов:
- буквы верхнего регистра;
- буквы нижнего регистра;
- цифры;
- специальные символы;
- пробелы и непечатаемые символы.