Уязвимости в systemd, Flatpak, Samba, FreeRDP, Clamav, Node.js

W narzędziu systemd-tmpfiles, które jest częścią systemd, wykryto podatność (CVE-2021-3997), która pozwala na wywołanie niekontrolowanej rekurencji. Problem można wykorzystać do zorganizowania odmowy usługi podczas uruchamiania systemu, tworząc w katalogu /tmp dużą liczbę zagnieżdżonych podkatalogów. Naprawa jest obecnie dostępna w formie łatki. Aktualizacje pakietów eliminujące problem są oferowane w Ubuntu i SUSE, ale na razie nie są dostępne w Debianie, RHEL i Fedory (poprawki są w fazie testowania).

Podczas tworzenia tysięcy zagnieżdżonych katalogów, wykonanie operacji „systemd-tmpfiles --remove” prowadzi do awarii z powodu wyczerpania stosu. Zazwyczaj narzędzie systemd-tmpfiles wykonuje operacje usuwania i tworzenia katalogów w jednym wywołaniu („systemd-tmpfiles --create --remove --boot --exclude-prefix=/dev”), przy czym początkowo następuje usunięcie, a potem tworzenie, tzn. awaria na etapie usuwania spowoduje, że ważne pliki, które powinny zostać utworzone, określone w /usr/lib/tmpfiles.d/*.conf, nie będą dostępne.

Wspomniano także o bardziej niebezpiecznym scenariuszu ataku na Ubuntu 21.04: ponieważ z powodu awarii systemd-tmpfiles nie zostaje utworzony plik /run/lock/subsys, a katalog /run/lock pozwala na zapisywanie przez wszystkich użytkowników, atakujący może stworzyć katalog /run/lock/subsys pod swoim identyfikatorem i poprzez tworzenie dowiązań symbolicznych, kolidujących z plikami blokującymi systemowe procesy, zorganizować nadpisywanie plików systemowych.

Ponadto warto zauważyć publikację nowych wydań projektów Flatpak, Samba, FreeRDP, Clamav i Node.js, w których usunięto podatności:

  • W poprawkowych wydaniach narzędzi do budowy samodzielnych pakietów Flatpak 1.10.6 i 1.12.3 usunięto dwie podatności: Pierwsza podatność (CVE-2021-43860) pozwala na ukrycie wyświetlania określonych rozszerzonych uprawnień podczas instalacji pakietu pobranego z niezweryfikowanego repozytorium w wyniku manipulacji metadanymi. Druga podatność (bez CVE) pozwala na stworzenie katalogów w obszarze FС poza katalogiem roboczym w trakcie budowy pakietu komendą „flatpak-builder --mirror-screenshots-url”.
  • W aktualizacji Samba 4.13.16 usunięto podatność (CVE-2021-43566), która umożliwia klientowi poprzez manipulacje z dowiązaniami symbolicznymi w sekcjach SMB1 lub NFS doprowadzić do stworzenia pliku. serwerze katalogu poza eksportowanym obszarem FS (problem spowodowany stanem wyścigu i trudny do eksploatacji w praktyce, ale teoretycznie możliwy). Dotyczy to wersji przed 4.13.16.

    Opublikowano również raport dotyczący innej podobnej podatności (CVE-2021-20316), która pozwala uwierzytelnionemu klientowi poprzez manipulacje z linkami symbolicznymi odczytać lub zmienić zawartość pliku lub metadanych katalogu w obszarze FS. serwera poza eksportowanym segmentem. Problem został rozwiązany w wydaniu 4.15.0, ale dotyczy też wcześniejszych gałęzi. Przy tym poprawki dla starych gałęzi nie będą opublikowane, ponieważ stara architektura Samba VFS nie pozwala na rozwiązanie problemu z powodu związania operacji z metadanymi z ścieżkami plików (w Samba 4.15 warstwa VFS została całkowicie przebudowana). Niebezpieczeństwo problemu zmniejsza fakt, że jest on dość trudny do eksploatacji, a uprawnienia użytkownika muszą pozwalać na odczyt lub zapis w docelowym pliku lub katalogu.

  • W wydaniu projektu FreeRDP 2.5, oferującym wolną implementację protokołu zdalnego dostępu do pulpitu RDP (Remote Desktop Protocol), naprawiono trzy problemy związane z bezpieczeństwem (identyfikatory CVE nie zostały przypisane), które mogą prowadzić do przepełnienia bufora przy użyciu nieprawidłowej lokalizacji, przetwarzaniu specjalnie sformatowanych parametrów rejestru i wskazaniu nieprawidłowo sformatowanej nazwy dodatku. Z zmian w nowej wersji zauważono wsparcie dla biblioteki OpenSSL 3.0, implementację opcji TcpConnectTimeout, poprawę zgodności z LibreSSL oraz rozwiązanie problemów z schowkiem w środowiskach opartych na Wayland.
  • W nowych wydaniach wolnego pakietu antywirusowego ClamAV 0.103.5 i 0.104.2 usunięto podatność CVE-2022-20698, związaną z nieprawidłowym odczytem wskaźnika, która pozwala na zdalne wywołanie awarii procesu, jeśli pakiet został skompilowany z biblioteką libjson-c i w ustawieniach włączono opcję CL_SCAN_GENERAL_COLLECT_METADATA (clamscan —gen-json).
  • W aktualizacjach platformy Node.js 16.13.2, 14.18.3, 17.3.1 i 12.22.9 usunięto cztery podatności: obejście weryfikacji certyfikatu podczas weryfikacji połączenia sieciowego z powodu nieprawidłowej konwersji SAN (Subject Alternative Names) na format tekstowy (CVE-2021-44532); nieprawidłowe przetwarzanie wielu wartości w polach subject i issuer, które można wykorzystać do obejścia weryfikacji tych pól w certyfikatach (CVE-2021-44533); obejście ograniczeń związanych z typem URI SAN w certyfikatach (CVE-2021-44531); niewystarczająca weryfikacja danych wejściowych w funkcji console.table(), która może być użyta do przypisania pustych ciągów do kluczy cyfrowych (CVE-2022-21824).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster