В в в кода за поддръжка на ОС FreeBSD е открита критична (), което води до нарушаване на обработката на права за достъп. Същността на проблема е, че правата, установени за групата, са обработвани като права на собственика на файла. Проблемът в обновлението . Корекцията до на кодовата база FreeBSD HEAD на OpenZFS.
Проблемът беше причинен от факта, че всички елементи на списъка за управление на достъпа (ACE), установени за собственика на групата (group@) и обикновените групи (group:), се делегираха на текущия потребител.
Например, режимът на достъп 0770 (позволен запис само за членовете на групата) се обработваше като 0777 (позволен запис за всички потребители). Подобна ситуация беше наблюдавана с ACL, например, долупосоченият ACL ставаше еквивалентен на правата 0777, тъй като проверката за членство в групата за builtin_administrators връща True.
# owner: root
# group: wheel
group:builtin_administrators:rwxpDdaARWcCos:——-:allow
Също така в порта OpenZFS за FreeBSD е открита още една проблема с предоставянето на права за влизане в директория (cd), независимо от състоянието на флага за права за изпълнение за директории. Влизането в директория беше възможно дори при явно забрана чрез ACL ('deny — execute')
Източник: opennet.ru
