Pagkahuyang sa OpenZFS nga nagbungkag sa pagdumala sa mga katungod sa pag-access sa FreeBSD

В gidugang в OpenZFS code alang sa pagsuporta sa FreeBSD OS giila nga kritikal pagkahuyang (CVE-2020-24717), nga mosangput sa usa ka paglapas sa pagproseso sa mga katungod sa pag-access. Ang kinauyokan sa problema mao nga ang mga katungod nga gitakda alang sa grupo giisip nga mga katungod sa tag-iya sa file. Problema giwagtang sa update OpenZFS 2.0.0-rc1. Pagtul-id gipaila-ila sa hubad FreeBSD HEAD codebase sa OpenZFS.

Ang isyu gipahinabo sa tanang access control list elements (ACEs) nga gitakda para sa tag-iya sa grupo (group@) ug regular nga mga grupo (grupo:<name>) nga gitugyan ngadto sa kasamtangang user.
Pananglitan, ang access mode 0770 (pagsulat nga gitugotan lamang sa mga miyembro sa grupo) giisip nga 0777 (pagsulat gitugotan sa tanan nga tiggamit). Usa ka susama nga sitwasyon ang naobserbahan sa mga ACL, pananglitan, ang ACL sa ubos nahimong katumbas sa mga katungod 0777, tungod kay ang membro sa grupo nagsusi alang sa builtin_administrators mibalik nga Tinuod.

# tag-iya: gamut
# grupo: ligid
grupo:builtin_administrators:rwxpDdaARWcCos:——-: pagtugot

Usab, sa OpenZFS port para sa FreeBSD, laing problema ang giila sa paghatag sa mga katungod sa direktoryo (cd), bisan unsa pa ang kahimtang sa bandila sa mga katungod sa pagpatuman alang sa mga direktoryo. Posible ang pagsulod sa direktoryo, lakip ang usa ka tin-aw nga pagdili pinaagi sa ACL ("pagdumili - ipatuman")

Source: opennet.ru

Idugang sa usa ka comment