Systemd-tmpfiles utiliidis, mis kuulub systemd koosseisu, on tuvastatud haavatavus (CVE-2021-3997), mis võimaldab kontrollimatut rekurssiooni. Probleemi saab kasutada teenuse keelamiseks süsteemi käivitamise ajal, luues kataloogis /tmp suure hulga sügavaid alamkatalooge. Parandus on praegu saadaval plaastri kujul. Pakettide uuendused probleemide kõrvaldamiseks on pakutud Ubuntu ja SUSE jaoks, kuid hetkel ei ole need saadaval Debianis, RHEL-is ega Fedora-s (parandused on testimisel).
Tuhandeid sügavaid katalooge luues põhjustab käsk 'systemd-tmpfiles --remove' kokkuvarisemise, kuna virnasüsteem ammendab oma oda. Üldiselt teostab utiliit systemd-tmpfiles ühes kutses nii kustutamise kui ka loomise toimingud ('systemd-tmpfiles --create --remove --boot --exclude-prefix=/dev'), alustades kustutamisega, see tähendab, et kokkuvarisemine kustutamise etapis toob kaasa selle, et olulisi tööfaile, mis on kirjas /usr/lib/tmpfiles.d/*.conf, ei loo.
Mainitakse ka ohtlikumat rünnaku stsenaariumi Ubuntu 21.04 jaoks: kuna systemd-tmpfiles'i kokkuvarisemise tõttu ei luua faili /run/lock/subsys, ja kataloog /run/lock on kõigile kasutajatele kirjutatav, võib ründaja luua katalooge /run/lock/subsys enda identifikaatori all ja luua sümboolsete linkide kaudu, mis ristuvad süsteemiprotsesside lukufailidega, süsteemifailide ülekirjanduse.
Samuti on märkimisväärne, et on ilmunud uusi versioone projektidest Flatpak, Samba, FreeRDP, Clamav ja Node.js, milles on kõrvaldatud haavatavused:
- Iseseisvate Flatpak pakettide koostamise tööriistade versioonides 1.10.6 ja 1.12.3 on kõrvaldatud kaks haavatavust: Esimene haavatavus (CVE-2021-43860) võimaldab paketi laadimisel usaldusväärsest repost manipulatsiooni metainfoga, et varjata teatud laiendatud õiguste kuvamist installiprotsessi käigus. Teine haavatavus (ilma CVE-ta) võimaldab paketti koostades käsuga „flatpak-builder —mirror-screenshots-url“ luua katalooge FS piirkonnas, mis asuvad koostamisala väljaspool.
- Samba 4.13.16 uuenduses on parandatud haavatavus (CVE-2021-43566), mis võimaldab kliendil sümbooltücke kasutades SMB1 või NFS-l sektorites luua katalooge väljaspool eksporditud failisüsteemi piirkonda (probleem tuleneb võistlusolukorrast ja praktiliselt raske ära kasutada, kuid teoreetiliselt võimalik). Sellele on vastuvõtlikud versioonid enne 4.13.16. serveril Samal ajal on avaldatud ka raport teise sarnase haavatavuse kohta (CVE-2021-20316), mis võimaldab autentitud kliendil sümbooltücke manipuleerides lugeda või muuta faili sisu või katalooge metaandmeid eksporditud sektorist väljaspool. Probleem on lahendatud versioonis 4.15.0, kuid see mõjutab ka varasemaid haru. Samas ei avaldata parandusi vanadele harudele, kuna Samba VFS vana arhitektuur ei võimalda probleemi lahendada, kuna metaandmete operatsioonid on seotud failiteedega (Sambas 4.15 on VFS kiht täielikult ümber tehtud). Probleemi oht on vähendatud, kuna selle ärakasutamine on piisavalt keeruline ja kasutaja õigused peavad lubama lugemist või kirjutamist sihtfaili või katalooge.
Avaldatud on ka aruanne veel ühe sarnase haavatavuse kohta (CVE-2021-20316), mis võimaldab autentitud kliendil sümboolsete linkide manipuleerimise kaudu lugeda või muuta faili või katalooge metainfot failisüsteemis. serverile eksportimise alalt. Probleem on lahendatud versioonis 4.15.0, kuid see puudutab ka varasemaid harude. Parandusi vanadele harudele ei avaldata, kuna Samba VFS vana arhitektuur ei võimalda probleemi lahendada, kuna metaandmete toimingud on seotud failiteedega (Samba 4.15-s on VFS kiht täielikult ümber kujundatud). Probleemi oht on vähendatud, kuna see on piisavalt keeruline, et ära kasutada, ja kasutaja õigused peavad lubama sihtfaili või katalooge lugemise või kirjutamise.
- FreeRDP 2.5 väljalaskeversioonis, mis pakub avatud juurdepääsu protokolli RDP (Remote Desktop Protocol) rakendust, on lahendatud kolm turvaprobleemi (CVE identifikaatoreid ei ole määratud), mis võivad põhjustada puhverülevoolu, kui kasutatav lokaal on vale, töötlemisel on vale registri väärtus ja vale täienduse nimi on antud. Uue versiooni muudatusteks on OpenSSL 3.0 toe lisamine, TcpConnectTimeout seadmise rakendamine, parema ühilduvuse saavutamine LibreSSL-iga ning lõpptulemuste probleemide lahendamine Waylandi keskkondades.
- Vabade viirusevastaste lahenduste ClamAV 0.103.5 ja 0.104.2 uusimates väljaannetes on kõrvaldatud haavatavus CVE-2022-20698, mis on seotud vale näidiku lugemisega ja võimaldab kaugkutsumisega protsessi kokkuvarisemist, kui pakett on kompileeritud koos libjson-c teegiga ja seadistustes on lubatud CL_SCAN_GENERAL_COLLECT_METADATA (clamscan —gen-json) valik.
- Node.js versioonides 16.13.2, 14.18.3, 17.3.1 ja 12.22.9 on kõrvaldatud neli haavatavust: sertifikaadi kontrollimise mööda hiilimine võrguühenduse kinnitamisel eksitava SAN-i (Subject Alternative Names) stringiks vormimise tõttu (CVE-2021-44532); mitme väärtuse vale käitlemine subject ja issuer väljad, mida saab kasutada nende väljade kontrollimise mööda hiilimiseks sertifikaatides (CVE-2021-44533); URI SAN-tüübi piirangute mööda hiilimine sertifikaatides (CVE-2021-44531); ja ebapiisav sisendi kontroll console.table() funktsioonis, mida võiks kasutada tühi stringide määramiseks numbrilistele võtmetele (CVE-2022-21824).
Allikas: opennet.ru
