美国CERT/CC于美国当地时间7月16日宣布在安装LDAP(Lightweight Directory Access Protocol)的多种服务器产品中存在着安全漏洞。LDAP为访问基于X.500的目录管理数据库的协议。 受安全漏洞影响的主要是目录服务器产品,但有必要引起注意的是“Oracle 8i Enterprise Edition” 及“Lotus Domino R5 Servers”等使用目录的产品也会受到影响。如果有人恶意使用这一安全漏洞的话,将可以在服务器上执行任意的命令代码、实施DoS攻击。为避免受到侵害必须使用补丁程序。 在生产商未公布补丁的情况下,可以使用防火墙等堵上LDAP(LDAPS)的端口(389以及636),使远程访问无法进行。 受此安全漏洞影响的有以下产品: “iPlanet Directory Server”的5.0β版以及4.13以前的版本 “IBM SecureWay”的Solaris以及Windows 2000版 “Lotus Domino R5 Servers”5.0.7a以前的版本 “Teamware Office for Windows NT及for Solaris” 5.3ed1 以前的版本 “Qualcomm Eudora WorldMail for Windows NT”的版本2 “Microsoft Exchange 5.5 LDAP Service” “Network Associates PGP Keyserver 7.0”的Hotfix 2以前的版本 “Oracle 8i Enterprise Edition” “OpenLDAP”的版本1.x(1.2.12 以前的版本)以及2.x(2.0.8 以前的版本) 其中存在远程执行任意命令代码危险的服务器有“iPlanet Directory Server”、“Lotus Domino R5 Servers”、“Network Associates PGP Keyserver”和“Oracle 8i Enterprise Edition”等4种产品。存在遭受DoS攻击的危险的服务器为“IBM SecureWay”、“Teamware Office”、“Microsoft Exchange”和“OpenLDAP”等4种产品。关于“Qualcomm Eudora WorldMail”是否会受此安全漏洞的影响,截至到7月17日尚不清楚。 在生产商公布补丁后,应尽快使用补丁以避免受害。据CERT/CC的顾问介绍,现在已经公布了补丁的有Lotus Development以及Network Associates。在各生产商公布补丁之前,应使用防火墙及路由器堵住LDAP端口,禁止远程访问。具体而言,应该堵住LDAP的端口389/tcp及389/udp。另外,还必须关闭LDAP over SSL/TLS(LDAPS)的端口636/tcp和636/udp。