W implementacji serwera NFS, stosowanego w systemach BSD, znaleziono krytyczną lukę (CVE-2024-29937), która umożliwia zdalne wykonanie własnego kodu z uprawnieniami root na serwerze. Problem występuje we wszystkich wydaniach OpenBSD i FreeBSD, aż do OpenBSD 7.4 i FreeBSD 14.0-RELEASE. Szczegółowe informacje na temat luki na razie nie są ujawniane, wiadomo tylko, że problem spowodowany jest błędem logicznym, niezwiązanym z uszkodzeniem pamięci. Zauważono, że luka może być z łatwością wykorzystywana i używana do ataków na systemy, w których stosuje się NFS, ale według wideo demonstrującego lukę, umożliwia ona uzyskanie pełnego dostępu do systemu plików root. serwera i wymaga do wykorzystania posiadania uprawnień do montowania partycji przez NFS. Raport dotyczący istoty luki będzie przedstawiony 18 kwietnia na konferencji T2’24.

Źródło: opennet.ru
