dobësia e root-it në Samba

Janë publikuar versionet korrigjuese 4.15.5, 4.14.12 dhe 4.13.17 me rregullimin e 3 cenueshmërive. Cenueshmëria më kritike (CVE-2021-44142) i lejon një sulmuesi në distancë të ekzekutojë kod arbitrar me të drejta root në një sistem me version të cenueshëm të Samba. Problemit i është caktuar niveli i rrezikshmërisë 9.9 nga 10.

Cenueshmëria shfaqet vetëm kur përdoret moduli VFS vfs_fruit me parametrat e parazgjedhur (fruit:metadata=netatalk ose fruit:resource=file), i cili siguron një shtresë shtesë përputhshmërie me klientët mac OS dhe përmirëson portueshmërinë me sistemet e skedarëve serverë Netatalk 3 AFP. Problemi shkaktohet nga tejmbushja e buferit në kodin e përpunimit të metadatave me atribute të zgjeruara (EA, xattr), që thirret gjatë hapjes së skedarëve në smbd. Për të realizuar sulmin, përdoruesi duhet të ketë të drejtë shkrimi mbi atributet e zgjeruara të skedarit; megjithatë, sulmi mund të kryhet edhe nga një përdorues mysafir, nëse atij i lejohet një shkrim i tillë.

Dalja e përditësimeve të paketave në distribucione mund të ndiqet në faqet: Debian, Ubuntu, RHEL, SUSE, Fedora, Arch, FreeBSD. Si zgjidhje e përkohshme mbrojtëse, mund të hiqni modulin «fruit» nga lista «vfs objects» në smb.conf.

Dy cenueshmëritë e tjera:

  • CenueshmĂ«ria CVE-2022-0336 i lejon njĂ« pĂ«rdoruesi tĂ« Samba AD DC tĂ« paraqitet si njĂ« shĂ«rbim tjetĂ«r dhe tĂ« organizojĂ« pĂ«rgjimin e trafikut tĂ« destinuar pĂ«r atĂ« shĂ«rbim. PĂ«r sulmin, pĂ«rdoruesi duhet tĂ« ketĂ« tĂ« drejtĂ«n pĂ«r tĂ« ndryshuar atributin servicePrincipalName nĂ« llogari.
  • CenueshmĂ«ria CVE-2021-44141 mund tĂ« çojĂ« nĂ« rrjedhje informacioni pĂ«r ekzistencĂ«n e skedarĂ«ve dhe direktorive nĂ« zonĂ«n e sistemit tĂ« skedarĂ«ve jashtĂ« ndarjes sĂ« eksportuar Samba. Sulmi kryhet pĂ«rmes manipulimit tĂ« lidhjeve simbolike.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster