Systemd-tmpfiles, which is part of systemd, has a vulnerability (CVE-2021-3997) that can lead to unbounded recursion. This issue can be exploited to create a denial of service during system boot by creating a large number of nested subdirectories in the /tmp directory. A patch is currently available. Package updates to address the issue have been proposed in Ubuntu and SUSE but are not yet available in Debian, RHEL, and Fedora (fixes are in testing).
When creating thousands of nested directories, running the 'systemd-tmpfiles --remove' operation leads to a crash due to stack exhaustion. Typically, the systemd-tmpfiles utility performs deletion and creation operations in a single call ('systemd-tmpfiles --create --remove --boot --exclude-prefix=/dev'), where deletion happens first followed by creation. Therefore, a crash during deletion will result in not creating important operational files specified in /usr/lib/tmpfiles.d/*.conf.
A more critical attack scenario is also mentioned for Ubuntu 21.04: since the crash of systemd-tmpfiles prevents the creation of the /run/lock/subsys file, and the /run/lock directory is writable by all users, an attacker could create a /run/lock/subsys directory under their own ID. By creating symbolic links that overlap with lock files from system processes, they could orchestrate a rewrite of system files.
Additionally, new releases of the Flatpak, Samba, FreeRDP, Clamav, and Node.js projects have been published, addressing vulnerabilities:
- In the corrective releases of the tools for building self-contained Flatpak packages, versions 1.10.6 and 1.12.3, two vulnerabilities have been fixed: The first vulnerability (CVE-2021-43860) allows certain elevated privileges to be hidden during the installation process when loading a package from an unverified repository through manipulations with metadata. The second vulnerability (without CVE) allows directories to be created in the FS area outside the build directory during package building using the command 'flatpak-builder --mirror-screenshots-url'.
- The update of Samba 4.13.16 fixes a vulnerability (CVE-2021-43566) that allows a client to manipulate symbolic links on SMB1 or NFS shares to create instances on serveris katalooge väljaspool eksportimiseks ettenähtud FS ala (probleemi põhjustab võistus ja see on praktikas keeruline, kuid teoreetiliselt võimalik). Probleem mõjutab versioone kuni 4.13.16.
Samuti on avaldatud aruanne veel ühe sarnase haavatavuse (CVE-2021-20316) kohta, mis võimaldab autentitud kliendil manipuleerida sümboolsete linkidega ning lugeda või muuta faili või katalooge metainfot FS alal. serverilt väljaspool eksportitavat osa. Probleem on lahendatud versioonis 4.15.0, kuid see mõjutab ka vanemaid harusid. Samas ei avaldata vanadele harudele parandusi, kuna vana Samba VFS arhitektuur ei võimalda probleemi lahendada metaandmete toimingute sidumise tõttu failiteedele (Samba 4.15-s on VFS kiht täielikult ümber kujundatud). Probleemi ohtu vähendab see, et see on piisavalt keeruline rakendada ja kasutaja ligipääsu õigused peavad lubama lugemist või kirjutamist sihtfaili või katalooge.
- FreeRDP projekti versioonis 2.5, mis pakub avatud RDP (Remote Desktop Protocol) protokolli teostust, on kõrvaldatud kolm turvaprobleemi (CVE identifikaatoreid ei ole määratud), mis võivad põhjustada puhvriküllust, kui kasutatakse vale keelevalikut, struktuuriga registriparameetrite töötlemist ja vale nime lisamiste määramist. Uues versioonis on märgitud OpenSSL 3.0 toe sisseviimine, TcpConnectTimeout seadmise rakendamine, parem ühilduvus LibreSSL-iga ning probleemide lahendamine lõike vahel Waylandi põhistes keskkondades.
- Uutes vabade viirusetõrje paketide ClamAV 0.103.5 ja 0.104.2 väljaannetest on kõrvaldatud haavatavus CVE-2022-20698, mis on seotud vale näitaja lugemisega ja võimaldab kaugelt protsessi kokkuvarisemise kutset, kui pakett on kompileeritud libjson-c teegiga ja seadetes on lubatud valik CL_SCAN_GENERAL_COLLECT_METADATA (clamscan —gen-json).
- Node.js versioonides 16.13.2, 14.18.3, 17.3.1 ja 12.22.9 on parandatud neli haavatavust: sertifikaadi kontrollimise ümbersõit võrguühenduse kinnitamisel vale SAN (Subject Alternative Names) stringiks muutmise tõttu (CVE-2021-44532); mitme väärtuse haldamise vale töötlemine subject ja issuer väljade puhul, mida saab kasutada nende kontrollimise ümbersõitmiseks sertifikaatides (CVE-2021-44533); SAN-tüüpi URI piirangute ümbersõit sertifikaatides (CVE-2021-44531); sisendi kontrollimise ebapiisavus funktsioonis console.table(), mis võib võimaldada tühjade stringide määramist numbrilistele võtmetele (CVE-2022-21824).
Allikas: opennet.ru
