Kwetsbaarheid in ftpd van FreeBSD, die roottoegang verleende bij gebruik van ftpchroot

De in FreeBSD geleverde server ftpd gedetecteerd heeft een kritieke kwetsbaarheid (CVE-2020-7468) die gebruikers, die zijn beperkt tot hun thuisdirectory met de ftpchroot-optie, in staat stelt volledige roottoegang tot het systeem te krijgen.

Het probleem wordt veroorzaakt door een combinatie van een fout in de implementatie van de gebruikersisolatiemechanisme met behulp van de chroot-aanroep (bij fouten tijdens het wijzigen van uid of het uitvoeren van chroot en chdir werd een niet-fatale fout weergegeven die de sessie niet onderbrak) en het verstrekken van voldoende rechten aan een geauthenticeerde FTP-gebruiker om de rootpadbeperking in het bestandssysteem te omzeilen. De kwetsbaarheid doet zich niet voor bij toegang tot de FTP-server in anonieme modus of bij een volledige gebruikersinlog zonder ftpchroot. Het probleem is verholpen in de updates 12.1-RELEASE-p10, 11.4-RELEASE-p4 en 11.3-RELEASE-p14.

Daarnaast kan worden opgemerkt dat in 12.1-RELEASE-p10, 11.4-RELEASE-p4 en 11.3-RELEASE-p14 nog drie kwetsbaarheden zijn verholpen:

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster