Баг Samba позволяет удалённо выполнить код с правами root (патч готов)

Баг Samba позволяет удалённо выполнить код с правами root (патч готов)

Баг Samba позволяет удалённо выполнить код с правами root (патч готов)

Разработчики софтового пакета Samba выпустили обновления, которые должны устранить множество проблем в безопасности. В случае успешной эксплуатации злоумышленник может удалённо выполнить код на затронутых установках с самыми высокими правами.

Наиболее серьёзная уязвимость получила идентификатор CVE-2021-44142, она угрожает всем версиям Samba до 4.13.17. Брешь представляет собой возможность чтения и записи за пределами границ и затрагивает VFS-модуль «vfs_fruit».

«Все версии Samba до 4.13.17 содержат баг записи / чтения за пределами границ, позволяющий удалённым злоумышленникам выполнить код с правами root», — пишут сами разработчики.

Как отметили представители координационного центра CERT (CERT/CC), брешь CVE-2021-44142 также затрагивает ряд дистрибутивов Linux: Red Hat, SUSE Linux и Ubuntu. По шкале CVSS уязвимость получила 9,9 балла.

Кроме этого бага, в Samba устранили ещё две уязвимости:

  • CVE-2021-44141 (CVSS — 4,2 балла): возможность утечки информации через символические ссылки.
  • CVE-2022-0336 (CVSS — 3,1 бала): пользователи Samba AD с правами на запись в аккаунт могут подделывать произвольные службы.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Роскомнадзор обсуждает с маркетплейсами проверку сим-карт

Роскомнадзор совместно с маркетплейсами обсуждает возможность внедрения механизмов проверки сим-карт на предмет их использования мигрантами. По мнению ведомства, это может затруднить использование чужих номеров в мошеннических схемах.

Как сообщил источник ТАСС, соответствующая инициатива обсуждалась на совещании в Роскомнадзоре с участием представителей крупных маркетплейсов. Одной из ключевых тем стала проверка сим-карт, которые используются иностранными гражданами.

«Как показывает практика, иностранные граждане при устройстве на работу нередко используют сим-карты, зарегистрированные на других лиц. Нововведение поможет решить, в том числе, проблему мошенничества с использованием чужих номеров», — отметил источник агентства.

На совещании рассматривались возможные варианты реализации такого контроля. В частности, работодателей, нанимающих мигрантов, могут обязать проверять, кому принадлежат номера, указанные в анкетных данных при приёме на работу. В случае нарушений ответственность будет нести работодатель.

Представители маркетплейсов предложили создать единую систему, с помощью которой можно было бы проверять принадлежность телефонных номеров. По их мнению, только такой централизованный подход может обеспечить эффективность механизма.

В свою очередь, представители Роскомнадзора рекомендовали тем отраслям, где доля мигрантов особенно высока, разработать меры контроля в рамках саморегулирования.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru