В реализация на NFS-сървър, използван в BSD системи, е открита критична уязвимост (CVE-2024-29937), позволяваща дистанционно изпълнение на собствен код с права root на сървъра. Проблемът се проявява във всички издания на OpenBSD и FreeBSD, включително OpenBSD 7.4 и FreeBSD 14.0-RELEASE. Подробна информация за уязвимостта към момента не е разкрита, известно е само, че проблемът е причинен от логическа грешка, несвързана с повреда на паметта. Отбелязва се, че уязвимостта лесно може да бъде експлоатирана и използвана за атака на системи, в които се прилага NFS, но според видео демонстрацията уязвимостта позволява получаване на пълен достъп до кореновата файлова система. сървър и требует для эксплуатации наличия прав для монтирования разделов по NFS. Доклад о сути уязвимости будет предложен 18 апреля на конференции T2’24.

Източник: opennet.ru
