Janë publikuar lëshime korrigjuse për pakot Samba 4.17.2, 4.16.6 dhe 4.15.11 me eliminimin e dy vulnerabiliteteve. Lëshimi i përditësimeve të pakove në distribucione mund të ndiqet në faqet: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD.
- CVE-2022-3437 â mbushja e tamponit nĂ« funksionet unwrap_des() dhe unwrap_des3(), tĂ« ofruara nĂ« bibliotekĂ«n GSSAPI nga pakoti Heimdal (i siguruar si pjesĂ« e Samba, duke filluar nga versione 4.0). Eksploitimi i vulnerabilitetit Ă«shtĂ« i mundur pĂ«rmes dĂ«rgimit tĂ« njĂ« pakoje tĂ« kuruar nĂ« sisteme, nĂ« tĂ« cilat pĂ«rdoret GSSAPI. Problemi shfaqet, pĂ«r shembull, nĂ« implementimin e klientit dhe skedarit serverĂ« nĂ« bazĂ« tĂ« protokollit SMB1, duke pĂ«rdorur DCE/RPC dhe nĂ« kontrolluesin e domenit Active Directory. Sistemet e ndĂ«rtuara me MIT Kerberos (âwith-system-mitkrb5) nuk janĂ« tĂ« prekura nga problemi.
- CVE-2022-3592 â mundĂ«sia e daljes jashtĂ« kufijve tĂ« katalogut tĂ« eksportuar dhe qasja nĂ« çdo skedar nĂ« server pĂ«rmes manipulimit me lidhjet simbolike. Problemi shfaqet vetĂ«m nĂ« degĂ«n Samba 4.17 dhe shkaktohet nga njĂ« gabim nĂ« kodin e ri pĂ«r trajtimin e lidhjeve simbolike nĂ« hapĂ«sirĂ«n e pĂ«rdoruesit (nĂ« kod nuk kishte kontroll mbi vendndodhjen e katalogut tĂ« synuar tĂ« lidhjes jashtĂ« kufijve tĂ« katalogut tĂ« eksportuar). Vulnerabiliteti mund tĂ« eksploitohet nga njĂ« klient qĂ« ka qasje pĂ«r tĂ« shkruar nĂ« pjesĂ«n e eksportuar, e cila ofrohet pĂ«rmes protokolleve SMB1 ose NFS, qĂ« lejojnĂ« krijimin e lidhjeve simbolike.
Burimi: opennet.ru
