本文へジャンプ

重要セキュリティー情報 > 

IBM Tivoli Directory Serverにおける許可されない変更操作が可能になる脆弱性

2005年11月14日(2005年11月14日更新)

許可されていない変更や削除が実行可能になる脆弱性が発見されました。


現象

IBM Tivoli Directory Server V5.2, V6.0において、SSLサーバー認証およびクライアント認証のみを許す構成にしていないときに、許可されていない変更や削除を実行することが可能な脆弱性が発見されました。構成としてSSLサーバー認証およびクライアント認証のみを許す構成にしている場合には直接影響はありませんが、該当製品を使用されているお客様はこの文書でご案内する修正モジュールを適用することをお勧めします。


対象製品

IBM Tivoli Directory Server V5.2, V6.0

以下のIBM Tivoli Directory Server V5.2, V6.0を同梱している製品は構成によってはDirectory Serverを使用しますので対策が必要となります。

IBM Tivoli Access Manager for e-business V5.1
IBM Tivoli Access Manager for Operating Systems V5.1
IBM Tivoli Federated Identity Manager V6.0
IBM Tivoli Intelligent Think Dynamic Orchestrator V2.1,V3.1
IBM Tivoli Directory Integrator V5.2,V6.0
IBM Tivoli Identity Manager V4.6

WebSphere Application Server V5.1, V6.0
WebSphere Portal for Multiplatforms Version 5.1,V5.1.0.1


確認方法
AIX:
以下のコマンドをrootユーザーで発行してバージョンを確認します。
V5.2の場合
# lslpp -L | grep ldap.server
V6.0の場合
# lslpp -L | grep idsldap.srv
Windows:
コマンドプロンプトよりコマンドを発行することで確認が可能です。
V5.2の場合
\Program Files\IBM\LDAP\bin\ibmslapd -v
V6.0の場合
\Program Files\IBM\LDAP\V6.0\sbin\idsslapd -v
Linux:
以下のコマンドをrootユーザーで発行してバージョンを確認します。
V5.2の場合
# rpm -qa | grep ldap-serverd
V6.0の場合
# rpm -qa | grep idsldap-srv

対応方法
IBM Tivoli Directory Server V5.2
【Fix Pack 3が適用されている場合】
IF0001を適用して下さい。
http://www.ibm.com/support/docview.wss?rs=767&context=SSVJJU&dc=D400&uid=swg24010820&loc=en_US&cs=UTF-8⟨=en(英語)

【Fix Pack 3より前の修正モジュール(Fix Pack 1,2)が適用されている、もしくはGA版の場合】
IF0007を適用して下さい。
http://www.ibm.com/support/docview.wss?rs=767&context=SSVJJU&dc=D400&uid=swg24010821&loc=en_US&cs=UTF-8&lang=en(英語)
IBM Tivoli Directory Server V6.0
IF0001を適用して下さい。
http://www.ibm.com/support/docview.wss?rs=767&context=SSVJJU&dc=D400&uid=swg24010819&loc=en_US&cs=UTF-8&lang=en(英語)

お問合せ先

IBM Tivoli Directory ServerはIBMのWebサイトからダウンロードして無償で使用することが出来ます。ただしこの場合、サポートを求められる場合には別途メインテナンスをご購入していただく必要があります。IBM Tivoli Directory Serverのメインテナンス契約もしくはIBM Tivoli Directory Serverを同梱する製品のメインテナンス契約を結んでいるお客様はサポートを受けることが出来ます。

PAテクニカルサポート総合窓口
(有効なメンテナンス契約IBM番号をお持ちのお客様)
電話 :0120-557-971
受付時間 :月〜金 9:00〜17:00(祝日、12/30〜1/3を除く)


参考情報(情報源)
IBM USテクニカルサポート情報

上に戻る