Lëshimi i GNU inetutils 2.5 me eliminimin e dobësisë në aplikacionet suid

Pas 14 muajsh zhvillimi, është formuar lëshimi i paketës GNU inetutils 2.5 me një koleksion programesh rrjetesh, shumica e të cilave janë transferuar nga sistemet BSD. Në veçanti, përfshihen inetd dhe syslogd, serverë dhe klientë për ftp, telnet, rsh, rlogin, tftp dhe talk, si dhe utilitare të zakonshme, si ping, ping6, traceroute, whois, hostname, dnsdomainname, ifconfig, logger etj.

NĂ« versionin e ri Ă«shtĂ« ŃƒŃŃ‚Ń€Đ°ĐœĐ”ĐœĐ° njĂ« vulnerabilitet (CVE-2023-40303) nĂ« programet suid ftpd, rcp, rlogin, rsh, rshd dhe uucpd, e shkaktuar nga mungesa e kontrollit tĂ« vlerave tĂ« kthyera nga funksionet setuid(), setgid(), seteuid() dhe setguid(). Vulnerabiliteti mund tĂ« pĂ«rdoret pĂ«r tĂ« krijuar kushte ku thirrja set*id() nuk do tĂ« çojĂ« nĂ« rikthimin e privilegjeve dhe aplikacioni vazhdon tĂ« punojĂ« me privilegje tĂ« rritura dhe tĂ« kryejĂ« operacione qĂ« nĂ« fillim ishin planifikuar pĂ«r tĂ« punuar me tĂ« drejtat e pĂ«rdoruesit tĂ« pa privilegjuar. PĂ«r shembull, proceset ftpd, uucpd dhe rshd, qĂ« fillojnĂ« me tĂ« drejtat root, nĂ« rast dĂ«shtimi gjatĂ« thirrjes set*id() do tĂ« vazhdojnĂ« tĂ« pĂ«rdorin tĂ« drejtat root pas fillimit tĂ« sesioneve tĂ« pĂ«rdoruesve.

Përveç eliminimit të vulnerabilitetit dhe gabimeve të vogla në versionin e ri, utilitari ping6 ka marrë mbështetje për mesazhet ICMPv6 me informacion mbi mosaksesibilitetin e hostit të synuar ("destination unreachable", RFC 4443).

    Burimi: opennet.ru

    Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster