Skip to ContentSkip to Footer
시작 내용
- Community Home
- >
- HPE Community, Korea
- >
- HP-UX
- >
- 보안 관련 질문입니다.
HP-UX
-
- Forums
-
- Advancing Life & Work
- Advantage EX
- Alliances
- Around the Storage Block
- HPE Ezmeral: Uncut
- OEM Solutions
- Servers & Systems: The Right Compute
- Tech Insights
- The Cloud Experience Everywhere
- HPE Blog, Austria, Germany & Switzerland
- Blog HPE, France
- HPE Blog, Italy
- HPE Blog, Japan
- HPE Blog, Middle East
- HPE Blog, Latin America
- HPE Blog, Russia
- HPE Blog, Saudi Arabia
- HPE Blog, South Africa
- HPE Blog, UK & Ireland
-
Blogs
-
정보
- 커뮤니티
- Welcome
- 시작하기
- 포럼 FAQ
- 랭킹 개요
- 참여규칙
- Tips and Tricks
- 접촉
- Announcements
- Email us
- Feedback
- Information Libraries
- Integrated Systems
- Networking
- Servers
- Storage
- 다른 HPE 사이트
- Support Center
- Aruba Airheads Community
- Enterprise.nxt
- HPE Dev Community
- Cloud28+ Community
- Marketplace
-
포럼
-
블로그
-
정보
-
한국어
- 신규로 표시
- 북마크
- 구독
- 소거
- RSS 피드 구독
- 강조
- 인쇄
- 친구에게 이메일 보내기
- 부적절한 컨텐트 신고
날짜: 04-30-2004 10:00 PM
날짜: 04-30-2004 10:00 PM
보안 관련 질문입니다.
안녕하세요
자체 보안 스캔 툴에 의해 걸린 사항입니다.
어떻게 조치해야 되는지 문의드립니다.
------------------------------------------------
ldap/null_base
------------------------------------------------
해당 LDAP 서버는 Anonymous BASE를 허용함
상세 설명
해당 LDAP 서버는 부적절하게 설정되어 있으며 Anonymous BASE를 허용 (디렉
토리 BASE가 NULL로 셋되어 있음)하고 있다. LDAP이 LDAP 검색에서 NULL
base를 허용해 주면 임의의 사용자가 namingContexts에 있는 정보와 지원되
는 컨트롤들에 대한 검색을 해 볼 수 있게 된다. Attacker는 이 정보를 사용
하여 디렉토리 리스팅과 같은 악의적인 행위를 할 수 있다. NULL BIND도 허용
하고 있다면 Anonymous 사용자는 'LdapMiner'와 같은 툴을 이용하여 LDAP
서버에게 질의를 보낼 수 있다.
해결책
해당 LDAP 서버상에서 NULL BASE 질의들을 Disable 시켜야 한다. 그리고 사
용자들이 Tree의 Base를 Dump 하거나 Base의 Object에 대한 지식없이 요청
을 보내는 것을 방지하기 위해 접근제어(ACL)를 사용하여야 한다.
---------------------------------------------------------
ldap/null_bind
---------------------------------------------------------
해당 LDAP 서버는 Anonymous BIND를 허용함
상세 설명
해당 LDAP 서버는 부적절하게 설정되어 있으며 Anonymous BIND를 허용하고
있다. NULL BIND 엔트리는 임의의 사용자가 Anonymous로 LDAP 디렉토리를
액세스할 수 있게 해 준다. Attacker는 LDAP 디렉토리에 있는 파일들을 익명
의 사용자(NULL BIND)로 접속하여 볼 수 있게 된다.
해결책
NULL BIND 엔트리를 Disable 시키거나 접근제어 (ACL)를 통해 엔트리를 제어
해야 한다.
자체 보안 스캔 툴에 의해 걸린 사항입니다.
어떻게 조치해야 되는지 문의드립니다.
------------------------------------------------
ldap/null_base
------------------------------------------------
해당 LDAP 서버는 Anonymous BASE를 허용함
상세 설명
해당 LDAP 서버는 부적절하게 설정되어 있으며 Anonymous BASE를 허용 (디렉
토리 BASE가 NULL로 셋되어 있음)하고 있다. LDAP이 LDAP 검색에서 NULL
base를 허용해 주면 임의의 사용자가 namingContexts에 있는 정보와 지원되
는 컨트롤들에 대한 검색을 해 볼 수 있게 된다. Attacker는 이 정보를 사용
하여 디렉토리 리스팅과 같은 악의적인 행위를 할 수 있다. NULL BIND도 허용
하고 있다면 Anonymous 사용자는 'LdapMiner'와 같은 툴을 이용하여 LDAP
서버에게 질의를 보낼 수 있다.
해결책
해당 LDAP 서버상에서 NULL BASE 질의들을 Disable 시켜야 한다. 그리고 사
용자들이 Tree의 Base를 Dump 하거나 Base의 Object에 대한 지식없이 요청
을 보내는 것을 방지하기 위해 접근제어(ACL)를 사용하여야 한다.
---------------------------------------------------------
ldap/null_bind
---------------------------------------------------------
해당 LDAP 서버는 Anonymous BIND를 허용함
상세 설명
해당 LDAP 서버는 부적절하게 설정되어 있으며 Anonymous BIND를 허용하고
있다. NULL BIND 엔트리는 임의의 사용자가 Anonymous로 LDAP 디렉토리를
액세스할 수 있게 해 준다. Attacker는 LDAP 디렉토리에 있는 파일들을 익명
의 사용자(NULL BIND)로 접속하여 볼 수 있게 된다.
해결책
NULL BIND 엔트리를 Disable 시키거나 접근제어 (ACL)를 통해 엔트리를 제어
해야 한다.
위에 명시된 의견은 Hewlett Packard Enterprise가 아닌 저자의 개인 의견입니다. 이 사이트를 사용하면 이용 약관에 동의하게되며 참여 규칙 .