Критическая удалённая уязвимость в Samba, открывающая root-доступ к серверу

Критическая удалённая уязвимость в Samba, открывающая root-доступ к серверу

Во внеплановых выпусках Samba 4.1.17, 4.0.25 и 3.6.25 устранена критическая уязвимость (CVE-2015-0240), которую можно использовать для инициирования выполнения кода на стороне сервера. Опасность проблемы усугубляется тем, что уязвимость может быть экспулатирована без проведения аутентификации - для осуществления атаки достаточно отправить несколько специально оформленных анонимных netlogon-пакетов на сетевой порт SMB/CIFS-сервера.

Так как демон smbd по умолчанию выполняется с правами root, то в случае успешной атаки злоумышленник может получить root-доступ к серверу.

Проблема затрагивает все версии Samba с 3.5.0 по 4.2.0rc4. Рабочий эксплоит пока не создан, но сотрудники Red Hat положительно оценивают возможность его создания и достаточно подробно описали возможный алгоритм экплуатации. Всем пользователям Samba рекомендуется в экстренном порядке провести обновление до представленных корректирующих выпусков. Для уже не поддерживаемых веток Samba подготовлены патчи. Пользователи Samba 4 могут защититься от атаки обходным путём, отключив netlogon в настройках ("rpc_server:netlogon=disabled" в секции "[global]" smb.conf). Проблему выявили и сообщили разработчикам samba работники группы MSVR (Microsoft Vulnerability Research), пишет opennet.ru.

Пакеты с устранением уязвимости доступны для Red Hat Enterprise Linux, CentOS, Debian, Ubuntu, openSUSE, ALT Linux, FreeBSD. Проследить за выходом обновлений для других популярных дистрибутивов можно на данных страницах: Gentoo, Slackware, Fedora.

Российских детей предлагают не пускать в соцсети — вход только для 16+

Общественная палата РФ выдвинула новое предложение: ввести возрастной ценз 16+ на допуск в соцсети. Цель инициативы — снизить киберриски для недорослей и оградить их от вредного контента, с которым там можно столкнуться.

Воплотить в жизнь подобную рекомендацию непросто. В Австралии, например, такую же меру реализовали, обязав операторов соцсетей закрыть доступ пользователям младше 16 лет; за несоблюдение требования грозят штрафы до 50 млн AUD (33 млн USD).

«Я ранее предлагал доступ в интернет к чувствительной информации только по паспорту, считаю, что нужно и далее проводить политику, направленную на введение ограничений: допуск к социальным сетям только с 16 лет», — заявил РИА Новости член комиссии ОП РФ по экспертизе законопроектов Евгений Машаров.

В ходе беседы он также упомянул и другие возможные ограничения по контенту: блокировку онлайн-игр не зарегистрированных в России издателей, окончательную блокировку WhatsApp (собственность Meta, признанной экстремистской и запрещенной в России), рамочное регулирование ИИ-технологий.

«Это надо делать комплексно, помогая органам исполнительной власти настраивать допуск к контенту так, чтобы завтра мы с вами не боялись вести наших детей на улицу», — подчеркнул собеседник.

Следя примеру Австралии, возможность введения возрастных ограничений на доступ к соцсетям рассматривают и другие страны — Дания, Франция, Испания, Греция, Турция. К сожалению, используемые сервисами средства выявления возраста несовершенны, и современные дети умеют их обходить.

RSS: Новости на портале Anti-Malware.ru