Vulnerabilitet në OpenZFS që prish trajtimin e të drejtave të qasjes në FreeBSD.

shtuarOpenZFS në kodin e shtuar për mbështetje të OS FreeBSD është zbuluar një kritike vulnerabiliteti (CVE-2020-24717), që çon në shkeljen e përpunimit të të drejtave të aksesit. Esenca e problemit është se të drejtat, që vendosen për grupin, përpunoheshin si të drejta për pronarin e skedarit. Problemi i eliminuar në përditësimin OpenZFS 2.0.0-rc1. Rregullimi është futur deri në ndryshimit të bazës së kodit FreeBSD HEAD në OpenZFS.

Problemi u shkaktua nga fakti se të gjitha elementet e listës së kontrollit të aksesit (ACE), të vendosura për pronarin e grupit (group@) dhe grupet e zakonshme (group:), ishin deleguar për përdoruesin aktual.
Për shembull, modeli i aksesit 0770 (shkrimi i lejuar vetëm për anëtarët e grupit) përpunoheshin si 0777 (shkrimi i lejuar për të gjithë përdoruesit). Një situatë e ngjashme u vërejt me ACL, për shembull, ACL e mëposhtme bëhej ekuivalente me të drejtat 0777, pasi kontrolli i anëtarësisë së grupit për builtin_administrators ktheu vlerën True.

# owner: root
# group: wheel
group:builtin_administrators:rwxpDdaARWcCos:——-:lejo

Gjithashtu, në portin OpenZFS për FreeBSD u zbuluar një problem tjetër me dhënien e të drejtave për të hyrë në katalog (cd), pavarësisht nga gjendja e flamurit të të drejtave për ekzekutimin e katalogëve. Hyrja në katalog ishte e mundur përfshirë edhe me një ndalim të qartë përmes ACL («ndalo — ekzekuto»)

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster