Vabastatud GNU inetutils 2.5, mis kõrvaldab haavatavuse suid-rakendustes.

Pärast 14 kuu arendust on valmis saanud GNU inetutils 2.5 väljaanne koos kogumi võrgurakendustega, millest enamik on porteeritud BSD-süsteemidest. Eelkõige sisaldab see inetd ja syslogd, servereid ja kliente ftp, telnet, rsh, rlogin, tftp ja talk, samuti tüüpilisi utiliite nagu ping, ping6, traceroute, whois, hostname, dnsdomainname, ifconfig, logger jne.

Uues versioonis on kõrvaldatud haavatavus (CVE-2023-40303) suid-programmides ftpd, rcp, rlogin, rsh, rshd ja uucpd, mis tulenes puudulikest väärtuste kontrollidest funktsioonides setuid(), setgid(), seteuid() ja setguid(). Haavatavust saab kasutada tingimuste loomiseks, kus set*id() kutsumisest ei tule privileegide tühistamist ja rakendus jätkab töötamist suurenenud privileegidega, tehes tehinguid, mis olid algselt mõeldud mitteregeeritud kasutaja õigustega töötamiseks. Näiteks protsessid ftpd, uucpd ja rshd, mis on käivitatud root'i õigustega, jätkavad root'i õiguste kasutamist seansside käivitamise korral, kui set*id() väljakutses esineb tõrge.

Peale haavatavuse kõrvaldamise ja väikeste vigade parandamise on uude versiooni lisatud utiliiti ping6 ICMPv6 sõnumite tugi, mis sisaldab teavet sihtkoha kättesaamatuse kohta ("destination unreachable", RFC 4443).

    Allikas: opennet.ru

    Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster