Уязвимости в netgraph и ftpd из состава FreeBSD

23 декабря 2008 года

Во всех поддерживаемых версиях FreeBSD (6.3, 6.4, 7.x) обнаружены две уязвимости:

  • Проблема безопасности в netgraph коде для работы с bluetooth сокетами, позволяющая локальному злоумышленнику выполнить код с повышенными привилегиями или выйти за пределы jail окружения. Уязвимости подвержены только системы с загруженными модулями ядра ng_socket или ng_bluetooth (проверить можно через kldstat -v | grep ng_). Уязвимость исправлена в 7.0-RELEASE-p7, 6.4-RELEASE-p1 и 6.3-RELEASE-p7.
  • Недоработка в ftpd позволяет злоумышленнику организовать проведение CSRF (Cross Site Request Forgery) атаки, направленной на незаметное совершение авторизированным пользователем определенной FTP операции, будучи прозрачно перенаправленным на защищенный FTP ресурс.

Также можно отметить, что в настоящее время ведется сборка второго кандидата в релизы FreeBSD 7.1, который появится на ftp в ближайшее время. Что касается релиза, то разработчики рассчитывают выпустить его приблизительно через полторы-две недели.

Источники

править
 
 
Creative Commons
Эта статья содержит материалы из статьи «Уязвимости в netgraph и ftpd из состава FreeBSD», опубликованной OpenNET и распространяющейся на условиях лицензии Creative Commons Attribution (CC BY) — указание автора, источник и лицензию.
 
Эта статья загружена автоматически ботом NewsBots в архив и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.