Vulnerabilitet në Samba dhe MIT/Heimdal Kerberos, që çon në mbushjen e tamponit

Së janë publikuar edita korrigjuese për paketat Samba 4.17.3, 4.16.7 dhe 4.15.12, duke eliminuar një vulnerabilitet (CVE-2022-42898) në bibliotekat Kerberos, i cili çon në mbushjen e numrave dhe shkrimin e të dhënave jashtë buffers të rezervuar gjatë përpunimit të parametrave PAC (Privileged Attribute Certificate) dërguar nga një përdorues i autentifikuar. Publikimi i përditësimeve të paketave në distribuimet mund të ndiqet në faqet: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD.

Përveç Samba, problemi gjithashtu shfaqet në paketat me MIT Kerberos dhe Heimdal Kerberos. Në raportin për vulnerabilitetin nga projekti Samba, kërcënimi nuk detajohet, por në raportin e MIT Kerberos thuhet se vulnerabiliteti mund të çojë në ekzekutimin e kodit në distancë. Shfrytëzimi i vulnerabilitetit është i mundur vetëm në sisteme 32-bit.

Problemi ndikon në konfigurimet me KDC (Key Distribution Center) ose kadmind. Në konfigurimet pa Active Directory, vulnerabiliteti gjithashtu shfaqet në dosjet Samba që përdorin Kerberos. sistemet Problemi është shkaktuar nga një gabim në funksionin krb5_parse_pac(), i cili llogariti gabim madhësinë e bufferit të përdorur gjatë analizës së fushave PAC. Në sistemet 32-bit, gjatë përpunimit të PAC-ve të formuara në mënyrë të veçantë, gabimi mund të çonte në pozicionimin e një blloku 16-byte të dërguar nga sulmuesi jashtë buffers së rezervuar.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster