On avaldatud Samba versioonide 4.15.2, 4.14.10 ja 4.13.14 parandused, mis kĂ”rvaldavad 8 haavatavust, millest enamus vĂ”ivad viia Active Directory domeeni tĂ€ieliku kompromiteerimiseni. Eriti tĂ€helepanuvÀÀrne on see, et ĂŒhte probleemi parandati juba 2016. aastal ja viit alates 2020. aastast; siiski viis ĂŒks parandus winbindd kĂ€ivitamise vĂ”imatuks seadistuse "allow trusted domains = no" korral (arendajad kavatsevad kiiresti vĂ€lja anda veel ĂŒhe paranduse). Pakettide vĂ€rskenduste vĂ€ljaandmist jaotustes saab jĂ€lgida lehtedelt: Debian, Ubuntu, RHEL, SUSE, Fedora, Arch, FreeBSD.
KĂŒsimused, mis on kĂ”rvaldatud:
- CVE-2020-25717 â seoses domeeni kasutajate ja kohalikku sĂŒsteemi kasutajate vahelise mappimise loogika puudustega, suutis Active Directory domeeni kasutaja, kellel oli Ă”igus oma sĂŒsteemis uusi kontosid luua, mida hallatakse ms-DS-MachineAccountQuota kaudu, pÀÀseda juurĂ”igustega teistele sĂŒsteemidele, mis kuulusid domeen.
- CVE-2021-3738 â juba vabastatud mĂ€lualadele (Use after free) pöördumine Samba AD DC (dsdb) RPC-serveri rakenduses, mis vĂ”ib potentsiaalselt viia Ă”iguste tĂ”stmisele seoses ĂŒhenduste seadistamisega.
- CVE-2016-2124 â klientĂŒhendustega, mis on loodud SMB1 protokolli kasutades, vĂ”idi edastada autentimise parameetreid tasulisel vĂ”i NTLM kaudu (nĂ€iteks kasutajate andmete hankimiseks MITM-rĂŒnnakute lĂ€biviimisel), isegi kui kasutaja vĂ”i rakenduse seadetes on mÀÀratud, et Kerberos on kohustuslik autentimine.
- CVE-2020-25722 â Active Directory domeeni kontrolleris, mis pĂ”hineb Samba-l, ei teostatud nĂ”utavaid pÀÀsukontrolle salvestatud andmetele, mis vĂ”imaldas igal kasutajal pÀÀseda ĂŒle jĂ”u ja tĂ€ielikult kompromiteerida domeeni.
- CVE-2020-25718 â Active Directory domeeni kontrolleris, mis pĂ”hineb Samba-l, ei isoleeritud Ă”igesti Kerberos'i piletid, mille on vĂ€lja andnud RODC (Read-only domain controller), mis vĂ”is vĂ”imaldada saada RODC-lt administraatori pileteid, omamata selleks Ă”igusi.
- CVE-2020-25719 â Active Directory domeeni kontrolleris, mis pĂ”hineb Samba-l, ei arvestatud alati SID ja PAC vĂ€ljade sidumist Kerberos'e piletites (seadistuses "gensec:require_pac = true" kontrolliti vaid nime ja PAC-i ei arvestatud), mis vĂ”imaldas kohaliku sĂŒsteemi kontosid loova kasutaja pretenteerida teise, sealhulgas privileegidega kasutajana domeenis.
- CVE-2020-25721 â Kerberos'i kasutajien puhul ei antud alati ainulaadseid tuvastajaid Active Directory's (objectSid), mis vĂ”is viia ĂŒhe kasutaja ja teise kokkupuutele.
- CVE-2021-23192 â MITM-rĂŒnnaku korral oli vĂ”imalik asendada osi suurtes DCE/RPC pĂ€ringutes, mis jagunesid mitmeks osaks.
Allikas: opennet.ru
