Баг Samba позволяет удалённо выполнить код с правами root (патч готов)

Баг Samba позволяет удалённо выполнить код с правами root (патч готов)

Баг Samba позволяет удалённо выполнить код с правами root (патч готов)

Разработчики софтового пакета Samba выпустили обновления, которые должны устранить множество проблем в безопасности. В случае успешной эксплуатации злоумышленник может удалённо выполнить код на затронутых установках с самыми высокими правами.

Наиболее серьёзная уязвимость получила идентификатор CVE-2021-44142, она угрожает всем версиям Samba до 4.13.17. Брешь представляет собой возможность чтения и записи за пределами границ и затрагивает VFS-модуль «vfs_fruit».

«Все версии Samba до 4.13.17 содержат баг записи / чтения за пределами границ, позволяющий удалённым злоумышленникам выполнить код с правами root», — пишут сами разработчики.

Как отметили представители координационного центра CERT (CERT/CC), брешь CVE-2021-44142 также затрагивает ряд дистрибутивов Linux: Red Hat, SUSE Linux и Ubuntu. По шкале CVSS уязвимость получила 9,9 балла.

Кроме этого бага, в Samba устранили ещё две уязвимости:

  • CVE-2021-44141 (CVSS — 4,2 балла): возможность утечки информации через символические ссылки.
  • CVE-2022-0336 (CVSS — 3,1 бала): пользователи Samba AD с правами на запись в аккаунт могут подделывать произвольные службы.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Сервис знакомств Twinby планирует проверять пользователей в МВД

Сервис онлайн-знакомств Twinby объявил о намерении получить доступ к API МВД, чтобы пользователи могли проверять потенциальных партнеров на наличие судимостей и других проблем с законом. Ранее с предложением отмечать в приложениях для знакомств пользователей с непогашенными судимостями по ряду статей — в том числе связанных с нанесением тяжкого вреда здоровью и имущественными преступлениями — выступила группа депутатов Госдумы.

Об этом рассказала «Коммерсанту» соосновательница сервиса Вероника Яковлева.

«Мы, к сожалению, не можем предугадать, с кем вы “сметчитесь” и насколько этот человек адекватен. Нет никакой универсальной методики оценки, которую могли бы применять, как это делают крупные технологические компании. Мы не можем гарантировать, что знакомство окажется удачным», — отметила Вероника Яковлева.

Кроме того, соосновательница Twinby рассказала о технологиях, которые помогают противостоять использованию дипфейков. В частности, применяется система Liveness, позволяющая определять изображения, созданные нейросетями, или случаи, когда пользователь пытается пройти регистрацию с маской. По словам Яковлевой, это практически исключает возможность выдачи себя за другого человека.

Дипфейки нередко используются для организации фиктивных знакомств: злоумышленники создают несуществующих людей и от их имени выманивают деньги или распространяют фишинговые ссылки. Российские мошенники уже давно вышли и на международный рынок, поскольку внутренний сегмент им становится тесен.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru