Një e keqe në ftpd nga FreeBSD, e cila lejonte marrjen e aksesit root duke përdorur ftpchroot

Në serverin ftpd të përfshirë në FreeBSD u zbulua një e keqe kritike (CVE-2020-7468), e cila i jep mundësinë përdoruesve, të kufizuar në katalogun e tyre të shtëpisë përmes opsionit ftpchroot, të marrin akses të plotë root në sistem.

Problemi është shkaktuar nga një kombinim i gabimit në implementimin e mekanizmit të izolimit të përdoruesit përmes thirrjes chroot (në rastet e dështimeve gjatë ndërrimit të uid ose ekzekutimit të chroot dhe chdir, jepeshin gabime jo fatale, të cilat nuk e ndërprenë seancën) dhe dhënies së privilegjeve të mjaftueshme për një përdorues të autorizuar FTP për të anashkaluar kufizimin e rrugës kryesore në sistemin e skedarëve. E keqja nuk shfaqet gjatë qasjes në serverin FTP në mënyrë anonime ose me një hyrje të plotë të përdoruesit pa ftpchroot. Problemi është zgjidhur në përditësimet 12.1-RELEASE-p10, 11.4-RELEASE-p4 dhe 11.3-RELEASE-p14.

Përveç kësaj, mund të theksohet se në 12.1-RELEASE-p10, 11.4-RELEASE-p4 dhe 11.3-RELEASE-p14 janë eliminuar edhe tri të këqija:

Burimi: opennet.ru

Bleni hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera đŸ”„ Bli hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster