OpenLDAP‑Schwachstelle ermöglicht DoS und Datenexfiltration
Eine Schwachstelle im OpenLDAP‑Dienst kann von einem Angreifer ausgenutzt werden, um sowohl einen Denial‑of‑Service‑Angriff zu initiieren als auch vertrauliche Verzeichnisdaten preiszugeben. Die Lücke betrifft die Verarbeitung von speziell gestalteten Anfragen, die das System zum Absturz bringen oder unbefugte Ausgaben erzeugen.
Technische Details der Fehlfunktion
Der betroffene Codeabschnitt verarbeitet LDAP‑Suchfilter ohne ausreichende Validierung. Durch das Senden von übergroßen oder fehlerhaften Filterstrings löst der Dienst eine Endlosschleife aus, die die Serverressourcen erschöpft. Zusätzlich kann die fehlerhafte Verarbeitung dazu führen, dass interne Speicherbereiche offengelegt werden.
Auswirkungen auf den Betrieb
Ein erfolgreicher Angriff kann die Verfügbarkeit des Verzeichnisdienstes für sämtliche Nutzer beeinträchtigen, weil Anfragen nicht mehr beantwortet werden. Weiterhin besteht das Risiko, dass sensible Attribute wie Benutzernamen oder Gruppeninformationen aus den Logdateien extrahiert werden.
Empfohlene Gegenmaßnahmen
Administratoren sollten umgehend die von CERT‑Bund veröffentlichte Sicherheitshinweise prüfen und verfügbare Patches oder Konfigurationsanpassungen implementieren. Das Deaktivieren nicht benötigter Suchfilter und das Setzen von Begrenzungen für die Anfragegröße reduzieren das Angriffspotenzial.
Hinweis zur Meldung von Vorfällen
Betroffene Einrichtungen werden angehalten, verdächtige Aktivitäten an das CERT‑Bund zu melden, um eine koordinierte Analyse und weitere Unterstützung zu ermöglichen. Die Meldung sollte detaillierte Protokolle und betroffene Systemversionen enthalten.
Ausblick
Die Schwachstelle wird von der OpenLDAP‑Community als kritisch eingestuft und soll in kommenden Versionen behoben werden. Nutzer, die noch ältere Versionen betreiben, wird geraten, ein Upgrade zu planen, um zukünftige Angriffe zu verhindern.
Dieser Bericht basiert auf Informationen von CERT-Bund, lizenziert unter Amtliches Werk gem. § 5 UrhG (Deutschland).
Ende der Übertragung
