SSSD peut échouer en mode ouvert lors du contrôle d'accès LDAP ppolicy ou lockout si une recherche utilisateur ne renvoie aucun résultat. Une décision d'autorisation peut alors être mise en cache pour un utilisateur supprimé ou déprovisionné.
Analyse technique
La condition concerne le fournisseur d'accès LDAP lorsque ldap_access_order inclut ppolicy ou lockout. Un résultat de recherche vide peut être interprété comme un succès par le contrôle ppolicy, puis être conservé dans le cache d'autorisation de SSSD.
Impact, versions et correctif
Détection / vérification
Comparer régulièrement les identités autorisées par SSSD aux entrées LDAP actives. Surveiller les authentifications réussies ou les accès à des hôtes par des comptes récemment supprimés, ainsi que le contenu du cache SSSD.
Action recommandée
Appliquer le correctif SSSD fourni par la distribution ou le projet, réviser ldap_access_order, purger les caches SSSD et contrôler les accès des comptes supprimés récemment.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).