Në sistemin e mjediseve të izoluar jail të projektuar nga FreeBSD janë zbuluar dy dobësi:
- CVE-2020-25582 â njĂ« dobĂ«si nĂ« implementimin e thirrjes sĂ« sistemit jail_attach, e cila Ă«shtĂ« destinuar pĂ«r tĂ« lidhur procese tĂ« jashtme me mjediset ekzistuese jail. Problemi paraqitet gjatĂ« thirrjes jail_attach pĂ«rmes komandeve jexec ose killall, dhe mundĂ«son qĂ« njĂ« proces me privilegje, i izoluar brenda jail, tĂ« ndryshojĂ« katalogun e tij tĂ« rrĂ«njĂ«s dhe tĂ« fitojĂ« qasje tĂ« plotĂ« nĂ« tĂ« gjitha skedarĂ«t dhe katalogĂ«t nĂ« sistem.
- CVE-2020-25581 â njĂ« gjendje garash gjatĂ« fshirjes sĂ« proceseve pĂ«rmes thirrjes sĂ« sistemit jail_remove, lejon qĂ« njĂ« proces me privilegje i nisur brenda jail tĂ« shmangĂ« fshirjen gjatĂ« pĂ«rfundimit tĂ« jail dhe tĂ« fitojĂ« qasje tĂ« plotĂ« nĂ« sistem pĂ«rmes devfs kur jail aktivizohet pĂ«rsĂ«ri me tĂ« njĂ«jtin katalog rrĂ«njĂ«sor, duke shfrytĂ«zuar momentin kur devfs Ă«shtĂ« tashmĂ« i montuar pĂ«r jail, por rregullat e izolimit nuk janĂ« akoma aplikuar.
Gjithashtu mund të përmendet vulnerabiliteti (CVE-2020-25580) në modulën PAM pam_login_access, që është përgjegjëse për trajtimin e skedarit login_access, në të cilin përcaktohen rregullat e aksesit për përdoruesit dhe grupet, të cilat zbatohen gjatë hyrjes në sistem (në mënyrë standarde, hyrja përmes konsolës, sshd dhe telnetd lejohet). Vulnerabiliteti lejon rrethimin e kufizimeve të login_access dhe kryerjen e hyrjes, pavarësisht pranisë së rregullave ndaluese.
Vulnerabilitetet janë shëruar në degët 13.0-STABLE, 12.2-STABLE dhe 11.4-STABLE, si dhe në përditësimet korrigjuese FreeBSD 12.2-RELEASE-p4 dhe 11.4-RELEASE-p8.
Burimi: opennet.ru
