FreeBSD இல் அணுகல் உரிமைகள் கையாளுதலை உடைக்கும் OpenZFS இல் உள்ள பாதிப்பு

В சேர்க்கப்பட்டது в OpenZFS FreeBSD OS ஐ ஆதரிப்பதற்கான குறியீடு முக்கியமானதாக அடையாளம் காணப்பட்டுள்ளது பாதிப்பு (CVE-2020-24717), அணுகல் உரிமைகள் செயலாக்கத்தின் மீறலுக்கு வழிவகுக்கும். குழுவிற்கான உரிமைகள் கோப்பின் உரிமையாளருக்கான உரிமைகளாகக் கருதப்பட்டதே பிரச்சனையின் மையக்கருமாகும். பிரச்சனை நீக்கப்பட்டது புதுப்பிப்பில் OpenZFS 2.0.0-rc1. திருத்தம் அறிமுகப்படுத்தப்பட்டது செய்ய மொழிபெயர்ப்பு OpenZFS இல் FreeBSD HEAD கோட்பேஸ்.

குழு உரிமையாளருக்கு (குழு@) அமைக்கப்பட்ட அனைத்து அணுகல் கட்டுப்பாட்டுப் பட்டியல் உறுப்புகள் (ஏசிஇ) மற்றும் தற்போதைய பயனருக்கு வழக்கமான குழுக்கள் (குழு:<பெயர்>) வழங்கப்படுவதால் இந்தச் சிக்கல் ஏற்பட்டது.
எடுத்துக்காட்டாக, அணுகல் முறை 0770 (குழு உறுப்பினர்களுக்கு மட்டுமே எழுத அனுமதிக்கப்படுகிறது) 0777 ஆகக் கருதப்பட்டது (அனைத்து பயனர்களுக்கும் எழுத அனுமதிக்கப்படுகிறது). ACL களில் இதேபோன்ற சூழ்நிலை காணப்பட்டது, எடுத்துக்காட்டாக, கீழே உள்ள ACL ஆனது உரிமைகள் 0777 க்கு சமமாக மாறியது, ஏனெனில் buildin_administrators க்கான குழு உறுப்பினர் காசோலை உண்மை என திரும்பியது.

# உரிமையாளர்: ரூட்
# குழு: சக்கரம்
குழு:builtin_administrators:rwxpDdaARWcCos:——-:அனுமதி

மேலும் FreeBSDக்கான OpenZFS போர்ட்டில், கோப்பகங்களுக்கான இயக்க உரிமைகள் கொடியின் நிலையைப் பொருட்படுத்தாமல், அடைவு (சிடி) உரிமைகளை வழங்குவதில் மற்றொரு சிக்கல் கண்டறியப்பட்டது. ACL (“மறுக்கவும் - செயல்படுத்தவும்”) வழியாக ஒரு வெளிப்படையான தடை உட்பட, கோப்பகத்திற்கான நுழைவு சாத்தியமானது.

ஆதாரம்: opennet.ru

கருத்தைச் சேர்