Dobësitë në drejtuesin NTFS-3G, që lejojnë marrjen e aksesit root në sistem

Në versionin e projektit NTFS-3G 2022.5.17, që zhvillon drejtuesin dhe grupin e veglave për punën me sistemin e skedarëve NTFS në hapësirën e përdoruesit, janë adresuar 8 vulnerabilitete që lejojnë rritjen e privilegjeve në sistem. Problemet janë shkaktuar nga mungesa e kontrolleve të duhura gjatë përpunimit të opsioneve të komandës dhe gjatë punës me metadata në ndarjet NTFS.

  • CVE-2022-30783, CVE-2022-30785, CVE-2022-30787 — vulnerabilitete nĂ« drejtuesin NTFS-3G, i ndĂ«rtuar me bibliotekĂ«n e integruar libfuse (libfuse-lite) ose me bibliotekĂ«n sistemike libfuse2. NjĂ« sulmues mund tĂ« ekzekutojĂ« kod tĂ« rastĂ«sishĂ«m me tĂ« drejtat root duke manipuluar opsionet e komandĂ«s, nĂ«se ka akses nĂ« skedarin ekzekutues ntfs-3g, qĂ« ofrohet me flamurin suid root. PĂ«r vulnerabilitetet janĂ« demonstruar prototipa funksional tĂ« eksploitit.
  • CVE-2021-46790, CVE-2022-30784, CVE-2022-30786, CVE-2022-30788, CVE-2022-30789 — vulnerabilitete nĂ« kodin e analizĂ«s sĂ« metadata nĂ« ndarjet NTFS, qĂ« shkaktojnĂ« mbingarkesĂ« tĂ« tamponit pĂ«r shkak tĂ« mungesĂ«s sĂ« kontrolleve tĂ« duhura. Sulmi mund tĂ« kryhet gjatĂ« pĂ«rpunimit tĂ« ndarjes NTFS-3G tĂ« pĂ«rgatitur nga sulmuesi. PĂ«r shembull, gjatĂ« montimit nga njĂ« pĂ«rdorues tĂ« njĂ« disku tĂ« pĂ«rgatitur nga sulmuesi, ose kur sulmuesi ka akses lokal tĂ« pakualifikuar nĂ« sistem. NĂ«se sistemi Ă«shtĂ« konfiguruar pĂ«r montimin automatik tĂ« ndarjeve NTFS nĂ« disqet e jashtme, pĂ«r sulmin mjafton tĂ« lidhet njĂ« USB Flash me njĂ« ndarje tĂ« projektuar posaçërisht. EkspoitĂ«t funksionalĂ« pĂ«r kĂ«to vulnerabilitete nuk janĂ« demonstruar ende.

    Burimi: opennet.ru
Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster