BSD-süsteemides kasutatava NFS-serveri implementeerimises on ilmnenud kriitiline haavatavus (CVE-2024-29937), mis võimaldab saavutada kaugkäitamise õigused root-kontole serveris. Probleem ilmneb kõikides OpenBSD ja FreeBSD väljaannetes, alates OpenBSD 7.4 ja FreeBSD 14.0-RELEASE. Haavatavuse üksikasjad ei ole veel avaldatud, on teada, et probleem on tingitud loogilisest veast, mis ei ole seotud mälukahjustusega. Täheldatakse, et haavatavust saab hõlpsasti ära kasutada ja kasutatakse rünnakute tarbeks süsteemides, kus kasutatakse NFS, kuid videodemonstreerimise kohaselt võimaldab haavatavus saada täieliku juurdepääsu juurkataloogile. serverid ja selle kasutamiseks on vajalik NFS-i osade mountimise õiguste olemasolu. Haavatavuse olemust käsitlev ettekande esitamine toimub 18. aprillil konverentsil T2’24.

Allikas: opennet.ru
