Në serverin ftpd të përfshirë në FreeBSD një e keqe kritike (CVE-2020-7468), e cila i jep mundësinë përdoruesve, të kufizuar në katalogun e tyre të shtëpisë përmes opsionit ftpchroot, të marrin akses të plotë root në sistem.
Problemi është shkaktuar nga një kombinim i gabimit në implementimin e mekanizmit të izolimit të përdoruesit përmes thirrjes chroot (në rastet e dështimeve gjatë ndërrimit të uid ose ekzekutimit të chroot dhe chdir, jepeshin gabime jo fatale, të cilat nuk e ndërprenë seancën) dhe dhënies së privilegjeve të mjaftueshme për një përdorues të autorizuar FTP për të anashkaluar kufizimin e rrugës kryesore në sistemin e skedarëve. E keqja nuk shfaqet gjatë qasjes në serverin FTP në mënyrë anonime ose me një hyrje të plotë të përdoruesit pa ftpchroot. Problemi është zgjidhur në përditësimet 12.1-RELEASE-p10, 11.4-RELEASE-p4 dhe 11.3-RELEASE-p14.
Përveç kësaj, mund të theksohet se në 12.1-RELEASE-p10, 11.4-RELEASE-p4 dhe 11.3-RELEASE-p14 janë eliminuar edhe tri të këqija:
- â njĂ« e keqe nĂ« hipervizorin Bhyve, e cila i lejon nga mjedisi i mysafirĂ«ve tĂ« shkruaj informacion nĂ« fushat e memorjes tĂ« mjedisit tĂ« pritĂ«sit dhe tĂ« marrĂ« akses tĂ« plotĂ« nĂ« sistemin e pritĂ«sit. Problemi Ă«shtĂ« shkaktuar nga mungesa e kufizimit tĂ« aksesit nĂ« instruktionet e procesorit qĂ« punojnĂ« me adresat fizike tĂ« pritĂ«sit dhe shfaqet vetĂ«m nĂ« sistemet me CPU AMD.
- â njĂ« e keqe nĂ« hipervizorin Bhyve, e cila i lejon njĂ« sulmuesi me tĂ« drejta root brenda mjediseve tĂ« izoluar pĂ«rmes Bhyve tĂ« ekzekutojĂ« kod nĂ« nivelin e bĂ«rthamĂ«s. Problemi Ă«shtĂ« shkaktuar nga mungesa e njĂ« kufizimi tĂ« duhur tĂ« aksesit nĂ« strukturat VMCS (Struktura e Kontrollit tĂ« MakinerisĂ« Virtuale) nĂ« sistemet me CPU Intel dhe VMCB (Bloku i Kontrollit tĂ« MakinerisĂ« Virtuale) nĂ« sistemet me CPU AMD.
CVE-2020-7464 - Gentoo filloi shpërndarjen e ndërtimeve universale të bërthamës Linux
Burimi: opennet.ru
