Уязвимости в systemd, Flatpak, Samba, FreeRDP, Clamav, Node.js

Une vulnérabilité a été identifiée dans l'utilitaire systemd-tmpfiles, inclus dans systemd (CVE-2021-3997), permettant de provoquer une récursion incontrôlée. Ce problème peut être exploité pour organiser un déni de service lors du démarrage du système en créant un grand nombre de sous-dossiers imbriqués dans le répertoire /tmp. Un correctif est actuellement disponible sous forme de patch. Des mises à jour des paquets corrigeant le problème ont été proposées dans Ubuntu et SUSE, mais ne sont pas encore disponibles dans Debian, RHEL et Fedora (correctifs en phase de test).

Lors de la création de milliers de répertoires imbriqués, l'exécution de l'opération « systemd-tmpfiles --remove » entraîne un arrêt en raison de l'épuisement de la pile. En règle générale, l'utilitaire systemd-tmpfiles exécute des opérations de suppression et de création de répertoires (« systemd-tmpfiles --create --remove --boot --exclude-prefix=/dev ») en procédant d'abord à la suppression, puis à la création, c'est-à-dire qu'un plantage lors de la suppression entraînera le non-création de fichiers importants nécessaires au fonctionnement, indiqués dans /usr/lib/tmpfiles.d/*.conf.

Un scénario d'attaque plus dangereux sur Ubuntu 21.04 est également mentionné : en raison du plantage de systemd-tmpfiles, le fichier /run/lock/subsys n'est pas créé, et le répertoire /run/lock autorise l'écriture pour tous les utilisateurs, ce qui permet à un attaquant de créer un répertoire /run/lock/subsys sous son identifiant et, par la création de liens symboliques qui chevauchent les fichiers de verrouillage des processus système, de provoquer l'écriture de fichiers système.

De plus, on peut noter la publication de nouvelles versions des projets Flatpak, Samba, FreeRDP, Clamav et Node.js, dans lesquelles des vulnérabilités ont été corrigées :

  • Dans les versions correctrices de l'outil de création de paquets autonomes Flatpak 1.10.6 et 1.12.3, deux vulnérabilités ont été corrigées : La première vulnérabilité (CVE-2021-43860) permet de masquer l'affichage de certains privilèges étendus lors de l'installation d'un package provenant d'un dépôt non vérifié grâce à des manipulations de métadonnées. La deuxième vulnérabilité (sans CVE) permet, lors de la création de package avec la commande « flatpak-builder --mirror-screenshots-url », de créer des répertoires dans l'espace de noms du système de fichiers en dehors du répertoire de construction.
  • Dans la mise à jour Samba 4.13.16, une vulnérabilité (CVE-2021-43566) a été corrigée, permettant à un client, par des manipulations de liens symboliques sur des partitions SMB1 ou NFS, de provoquer la création sur le serveur catégorie en dehors de la zone exportée du FS (le problème est causé par une condition de concurrence et est difficile à exploiter dans la pratique, mais théoriquement possible). Les versions antérieures à 4.13.16 sont touchées par ce problème.

    Un rapport a également été publié concernant une autre vulnérabilité similaire (CVE-2021-20316), permettant à un client authentifié, par des manipulations avec des liens symboliques, de lire ou de modifier le contenu d'un fichier ou les métadonnées d'un répertoire dans la zone du FS. de serveurs hors de la section exportée. Le problème a été résolu dans la version 4.15.0, mais affecte également les branches précédentes. Les correctifs pour les anciennes branches ne seront pas publiés, car l'ancienne architecture de Samba VFS ne permet pas de résoudre le problème en raison de l'attachement des opérations sur les métadonnées aux chemins de fichiers (dans Samba 4.15, le niveau VFS a été entièrement refait). La dangerosité de ce problème est atténuée par le fait qu'il est relativement complexe à exploiter et que les droits d'accès de l'utilisateur doivent permettre la lecture ou l'écriture dans le fichier ou le répertoire cible.

  • Dans la nouvelle version du projet FreeRDP 2.5, offrant une implémentation libre du protocole d'accès à distance RDP (Remote Desktop Protocol), trois problèmes de sécurité (identifiants CVE non assignés) ont été corrigés, pouvant mener à un débordement de tampon lors de l'utilisation d'une locale incorrecte, lors du traitement de paramètres du registre spécialement conçus et lors de la mention d'un nom de complément mal formé. Parmi les changements dans la nouvelle version, on note le support de la bibliothèque OpenSSL 3.0, la mise en œuvre de la configuration TcpConnectTimeout, l'amélioration de la compatibilité avec LibreSSL et la résolution de problèmes de presse-papiers dans des environnements basés sur Wayland.
  • Dans les nouvelles versions des paquets antivirus libres ClamAV 0.103.5 et 0.104.2, une vulnérabilité CVE-2022-20698 a été corrigée, liée à une lecture incorrecte d'un pointeur et permettant de provoquer à distance un crash du processus, si le paquet est compilé avec la bibliothèque libjson-c et que l'option CL_SCAN_GENERAL_COLLECT_METADATA (clamscan —gen-json) est activée dans les paramètres.
  • Les mises à jour des plateformes Node.js 16.13.2, 14.18.3, 17.3.1 et 12.22.9 corrigent quatre vulnérabilités : contournement de la vérification du certificat lors de la validation de la connexion réseau en raison d'une conversion incorrecte des SAN (Subject Alternative Names) en format chaîne (CVE-2021-44532) ; traitement incorrect de l'énumération de plusieurs valeurs dans les champs subject et issuer, qui peut être utilisé pour contourner la vérification de ces champs dans les certificats (CVE-2021-44533) ; contournement des limitations liées au type URI SAN dans les certificats (CVE-2021-44531) ; vérification insuffisante des données d'entrée dans la fonction console.table(), qui peut être utilisée pour attribuer des chaînes vides aux clés numériques (CVE-2022-21824).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster