Pri radu mrežnog datotečnog sustava Samba otkrivena su dva sigurnosna nedostatka koji udaljenim napadačima omogućuju krađu autentifikacije administratora sustava te umetanje proizvoljnog HTML i skriptnog koda putem ukradenih računa.

Paket: Samba 3.x
Operacijski sustavi: Debian Linux 5.0 (lenny), Debian Linux 6.0 (squeeze)
Kritičnost: 5.9
Problem: CSRF, XSS
Iskorištavanje: udaljeno
Posljedica: neovlašteni pristup sustavu, umetanje HTML i skriptnog koda
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-2522, CVE-2011-2694
Izvorni ID preporuke: DSA-2290-1
Izvor: Debian
 
Problem:
Prvi propust posljedica je većeg broja uočenih CSRF ranjivosti u alatu SWAT (eng. Samba Web Administration Tool ), dok je drugi propust vezan uz XSS ranjivost uočenu u chg_passwd istog alata.

Posljedica:
Uspješnim iskorištavanjem otkrivenih ranjivosti udaljeni napadač može steći administratorske ovlasti na sustavu te pokrenuti izvršavanje proizvoljnog HTML i skriptnog koda.

Rješenje:
Svim korisnicima savjetuje se nadogradnja na najnoviju inačicu sustava.


Izvorni tekst preporuke
Idi na vrh