În implementarea serverului NFS utilizat în sistemele BSD, a fost descoperită o vulnerabilitate critică (CVE-2024-29937), care permite executarea de cod malițios de la distanță cu drepturi de root pe server. Problema se manifestă în toate versiunile OpenBSD și FreeBSD, inclusiv OpenBSD 7.4 și FreeBSD 14.0-RELEASE. Informațiile detaliate despre vulnerabilitate nu sunt disponibile momentan, fiind cunoscut doar faptul că problema este cauzată de o eroare logică, nelegată de coruperea memoriei. Se semnalează că vulnerabilitatea poate fi ușor exploatată și utilizată pentru a ataca sistemele care implementă NFS, dar, conform unei demonstrații video, vulnerabilitatea permite obținerea accesului complet la sistemul de fișiere rădăcină. server și necesită pentru exploatare drepturi de montare a partițiilor prin NFS. Un raport detaliat despre natura vulnerabilității va fi prezentat pe 18 aprilie la conferința T2’24.

Sursa: opennet.ro
