Обновление Samba 4.0.2, 3.6.12 и 3.5.21 с устранением уязвимостей в SWAT

30 января 2013 года

Представлены корректирующие выпуски Samba 4.0.2, 3.6.12 и 3.5.21, устраняющие две уязвимости в web-интерфейсе SWAT:

  • CVE-2013-0213: возможность инициирования выполнения скрытых действий в web-интерфейсе через встраивание при помощи iframe страницы интерфейса SWAT в страницы подконтрольных злоумышленнику сайтов, перекрывая невидимым слоем другой контент (Clickjacking). При клике на таких страницах администратор может невольно вызвать требуемое злоумышленнику действие в SWAT, например, изменить настройки.
  • CVE-2013-0214: потенциальная возможность XSRF-атаки (Cross-Site Request Forgery), позволяющей при открытии пользователем подконтрольной злоумышленнику страницы или ссылки, невольно выполнить управляющие действие в контексте web-интерфейса SWAT. Для совершения атаки злоумышленник должен знать пароль жертвы (смысл атаки в обходе ограничений доступа на уровне хостов).

Источники

править


 
 
Creative Commons
Эта статья содержит материалы из статьи «Обновление Samba 4.0.2, 3.6.12 и 3.5.21 с устранением уязвимостей в SWAT», опубликованной OpenNET и распространяющейся на условиях лицензии Creative Commons Attribution (CC BY) — указание автора, источник и лицензию.
 
Эта статья загружена автоматически ботом NewsBots в архив и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.