FreeBSD-n sarbide-eskubideak kudeatzea hausten duen OpenZFS-en ahultasuna

В gehitu в OpenZFS FreeBSD OS onartzen duen kodea kritiko gisa identifikatu da zaurgarritasuna (CVE-2020-24717), sarbide-eskubideen tratamendua urratzea dakar. Arazoaren muina da taldeari ezarritako eskubideak fitxategiaren jabearen eskubide gisa tratatu zirela. Arazoa ezabatuta eguneratzean OpenZFS 2.0.0-rc1. Zuzenketa sartu to itzulpen FreeBSD HEAD kode-basea OpenZFS-en.

Arazoa taldeko jabearentzat (group@) eta talde arruntentzat (group:<izena>) uneko erabiltzaileari eskuordetu zaizkion sarbide-kontrol-zerrendako elementu guztiak (ACE) sortu dira.
Esate baterako, 0770 sarbide-modua (idazketa taldekideentzat bakarrik baimenduta) 0777 gisa tratatu zen (idazketa baimenduta erabiltzaile guztientzat). ACLekin antzeko egoera bat ikusi zen, adibidez, beheko ACL 0777 eskubideen baliokide bihurtu zen, taldekideen egiaztapenak builtin_administrators True itzultzen zuenetik.

# jabea: root
# taldea: gurpila
taldea:builtin_administrators:rwxpDdaARWcCos:——-:baimendu

Era berean, FreeBSD-rako OpenZFS atakan, beste arazo bat identifikatu zen direktorioa (cd) eskubideak ematearekin, direktorioen exekuzio-eskubideen banderaren egoera edozein dela ere. Direktorioan sartzea posible zen, ACL bidezko debeku esplizitua barne ("ukatu - exekutatu").

Iturria: opennet.ru

Gehitu iruzkin berria