Методические указания по нейтрализации угроз эксплуатации уязвимостей операционной системы специального назначения Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.6), далее по тексту - Astra Linux, в информационных системах. Методические указания не являются кумулятивными. |
Перед установкой настоящего обновления безопасности необходимо установить оперативное обновление 12 (БЮЛЛЕТЕНЬ № 20221220SE16). |
Обновленные пакеты, в которых устранена угроза эксплуатации уязвимостей, включены в состав оперативного обновления 13 (БЮЛЛЕТЕНЬ № 20231214SE16). |
Информация об уязвимости, закрываемой при выполнении настоящих методических указаний, предоставляется после соответствующего обращения в техническую поддержку. |
Применение методических указаний необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы с высоким уровнем целостности. |
Для нейтрализации угрозы эксплуатации уязвимости службы сервера FreeIPA на каждом сервере (реплике) необходимо выполнить действия, описанные ниже.
Уточнить наименование домена командой:
astra-freeipa-server -i |
Пример вывода после выполнения команды:
Обнаружен настроенный домен my.domain.local WEB: https://dc.my.domain.local |
userPassword
с
anyone
(все пользователи) на
all
(только аутентифицированные пользователи), для чего использовать команду ldapmodify. Например, в интерактивном режиме:Запустить инструмент командной строки ldapmodify:
ldapmodify -D "cn=Directory Manager" -W |
Ввести пароль администратора домена;
| После успешной аутентификации никакие сообщения, включая приглашение для ввода, не выводятся. |
Ввести следующие строки:
dn: <компоненты_наименования_домена> changetype: modify delete: aci aci: (targetattr = "userPassword")(version 3.0; acl "Users can read attr userPassword"; allow (read, compare,search) groupdn = "ldap:///anyone";) - add: aci aci: (targetattr = "userPassword")(version 3.0; acl "Users can read attr userPassword"; allow (read, compare,search) groupdn = "ldap:///all";) - |
где <компоненты_наименования_домена> - запись вида:
dc=<N-й_компонент_наименования_домена>,...,dc=<2-й_компонент_наименования_домена>,dc=<1-й_компонент_наименования_домена> |
для примера, приведенного выше (имя домена my.domain.local), строка будет иметь вид:
dn: dc=my,dc=domain,dc=local |
Нажать клавишу <ENTER> (дважды) . О внесении изменений в настройки свидетельствует следующее сообщение:
modifying entry "<компоненты_наименования_домена>" |
Завершить работу инструмента командной строки ldapmodify , например, нажав комбинацию клавиш <Ctrl+D>.
Независимо от применения настоящей методики рекомендуется установить настройки сложности пароля не ниже, чем:
После применения настоящей методики рекомендуется сменить пароли пользователей. |