Otkrivena su i ispravljena dva propusta pri radu mrežnog datotečnog sustava Samba koji omogućuju udaljenim napadačima preuzimanje administratorskih ovlasti na sustavu te umetanje proizvoljnog HTML i skriptnog koda.

Paket: Samba 3.x
Operacijski sustavi: Slackware Linux 13.1, Slackware Linux 13.37
Kritičnost: 3.7
Problem: CSRF, XSS
Iskorištavanje: udaljeno
Posljedica: preuzimanje potpune kontrole nad sustavom, umetanje HTML i skriptnog koda
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-2522, CVE-2011-2694
Izvorni ID preporuke: SSA:2011-210-03
Izvor: Slackware
 
Problem:
Prvi propust posljedica je CSRF (eng. Cross-site request forgery) ranjivosti u programskoj komponenti SWAT (eng. Samba Web Administration Tool). Drugi nedostatak odnosi se na XSS (eng. Cross-site scripting) ranjivost u funkciji "chg_passwd" komponente SWAT. 

Posljedica:
Udaljeni napadač prvi propust može iskoristiti za preuzimanje administratorskih ovlasti na sustavu, a drugi za umetanje proizvoljnog HTML i skriptnog koda.

Rješenje:
Svim korisnicima savjetuje se nadogradnja na najnoviju inačicu.


Izvorni tekst preporuke
Idi na vrh