Les annuaires LDAP (1) de produits comme Lotus Domino R5, Microsoft Exchange 5.5, le serveur de clefs PGP de NAI, Oracle 8i ou le serveur de messagerie de Qualcomm sont perméables à des attaques. C'est une université finnoise http://www.ee.oulu.fi/research/ouspg/ qui vient de mettre le doigt sur une série d'inconsistances frappant les principaux annuaires LDAP utilisés au sein de produits commerciaux. Même Open LDAP n'est pas à l'abri d'attaques.
Les détails des failles, conséquences de leurs exploitations et liste interminable des sites fournissant les correctifs nécessaires est publiée http://www.cert.org/advisories/CA-2001-18.html sur le site du Cert . La plupart de des problèmes techniques peuvent conduire à l'installation d'un mécanisme d'attaque en déni de service ou laisser accès à la machine afin de pouvoir y lancer un exécutable. Dans les cas les plus bénins, c'est le serveur LDAP qui tombe brutalement. Attention, les méthodes d'attaque -une requête LDAP mal formatée- étant publiées, les administrateurs d'annuaires doivent se tenir sur le qui-vive.
(1) LDAP : Leightweight Directory Access Protocol, version allégée du protocole d' accès à l'annuaire X500 pour le monde Internet.