Netatalkis, AppleTalki ja Apple Filing Protocoli (AFP) vÔrguprotokollide rakendusega serveris on avastatud kuus kaugelt kasutatavat haavatavust, mis vÔimaldavad spetsiaalselt vormindatud pakettide saatmise kaudu kÀivitada oma koodi root'i Ôigustes. Netatalki kasutavad paljusid andmesalvestusseadmete (NAS) tootjaid failide jagamiseks ja printerite juurdepÀÀsu korraldamiseks Apple'i arvutitest. NÀiteks on seda kasutatud Western Digitali seadmetes (probleem on lahendatud Netatalki eemaldamisega WD tarkvaradest). Netatalk on samuti osa paljusid jaotusi, sealhulgas OpenWRT (eemaldatud alates OpenWrt 22.03 harust), Debian, Ubuntu, SUSE, Fedora ja FreeBSD, kuid ei ole vaikimisi aktiivne. Probleemid on lahendatud Netatalki versioonis 3.1.13.
Tuvastatud probleemid:
- CVE-2022-0194 â vale vĂ€liste andmete suuruse kontrolli puudumine ad_addcomment() funktsioonis enne kopeerimist fikseeritud puhvrisse. Haavatavus vĂ”imaldab kaugelt rĂŒndajal autentimiseta saavutada oma koodi kĂ€ivitamist root'i Ă”igustes.
- CVE-2022-23121 â vigade valev töötlemine funktsioonis parse_entries(), mis tekib AppleDouble sissekannete tĂ”lgendamisel. Turvaauk vĂ”imaldab eemaloleval rĂŒndajal, kes ei lĂ€binud autentimist, kĂ€ivitada oma koodi root Ă”igustega.
- CVE-2022-23122 â funktsiooni setfilparams() puudulik prĂŒgiandmete suuruse kontroll enne, kui need kopeeritakse fikseeritud puhveresse. Turvaauk vĂ”imaldab eemaloleval rĂŒndajal, kes ei lĂ€binud autentimist, kĂ€ivitada oma koodi root Ă”igustega.
- CVE-2022-23124 â sissetulevate andmete vale kontroll meetodis get_finderinfo(), mis toob kaasa lugemise eraldatud puhvri piirest vĂ€ljaspool. Turvaauk vĂ”imaldab eemaloleval rĂŒndajal, kes ei lĂ€binud autentimist, lekitada teavet protsessi mĂ€lust. Koos teiste haavatavustega vĂ”ib viga samuti kasutada root Ă”igustega koodi kĂ€ivitamiseks.
- CVE-2022-23125 â puudub suuruse kontroll elemendi âlenâ töötlemisel funktsioonis copyapplfile(), enne kui andmed kopeeritakse fikseeritud puhvri. See haavatavus vĂ”imaldab kaugel asuval rĂŒndajal autentimata koodi kĂ€ivitada root Ă”igustes.
- CVE-2022-23123 â puudub sisendi andmete kontroll meetodis getdirparams(), mis viib mĂ€lust lugemise vĂ€ljapoole eraldatud puhvrit. See haavatavus vĂ”imaldab kaugel asuval rĂŒndajal autentimata pÀÀseda protsessi mĂ€lust andmeid vĂ€lja.
Allikas: opennet.ru
