OpenZFS-i haavatavus, mis rikub juurdepÀÀsuÔiguste töötlemist FreeBSD-s

Uues lisatud ja OpenZFS koodis FreeBSD operatsioonisĂŒsteemi toetamiseks tuvastati kriitiline haavatavus (CVE-2020-24717), mis pĂ”hjustab ligipÀÀsuĂ”iguste töötlemise rikkumist. Probleemi olemus seisneb selles, et grupile seatud Ă”igusi töödeldi nagu failihalduri Ă”igusi. Probleem on kĂ”rvaldatud uuenduses OpenZFS 2.0.0-rc1. Parandus on lisatud kuni ĂŒleminekut FreeBSD HEAD koodibaasis OpenZFS-ile.

Probleem tekkis seetÔttu, et kÔik ligipÀÀsuhaldusnimekirja (ACE) elemendid, mis on mÀÀratud grupi omaniku (group@) ja tavagruppide (group:) jaoks, delegeeriti praegusele kasutajale.
NĂ€iteks ligipÀÀsureĆŸiim 0770 (kirjutamine lubatud ainult grupi liikmetele) tööteldi nagu 0777 (kirjutamine lubatud kĂ”igile kasutajatele). Sarnane olukord tĂ€heldati ACL-idega, nĂ€iteks allpool toodud ACL muutus vĂ”rduseks Ă”igustega 0777, kuna grupi liikme kontroll builtin_administrators tagastab True.

# owner: root
# group: wheel
group:builtin_administrators:rwxpDdaARWcCos:——-:lubada

Samuti tuvastati OpenZFS FreeBSD portis veel ĂŒks probleem, mis seondub Ă”iguste jagamisega kaustasse sisenemisel (cd), sĂ”ltumata kausta kĂ€itamise Ă”iguste lipu olekust. Kausta sisenemine oli vĂ”imalik ka siis, kui see oli eksplicitelt keelatud ACL-iga („keela - tĂ€itmine“)

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster