Рекомендация Debian по безопасности

DSA-4135-1 samba -- обновление безопасности

Дата сообщения:
13.03.2018
Затронутые пакеты:
samba
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2018-1050, CVE-2018-1057.
Более подробная информация:

В Samba, файловом сервере, сервере печати и сервере аутентификации для Unix, было обнаружено несколько уязвимостей. Проект Common Vulnerabilities and Exposures определяет следующие проблемы:

  • CVE-2018-1050

    Было обнаружено, что служба Samba уязвима к отказу в обслуживании, который возникает в том случае, если RPC-служба spoolss настроена на запуск в качестве внешней службы.

    https://www.samba.org/samba/security/CVE-2018-1050.html

  • CVE-2018-1057

    Бъёрн Баумбах из Sernet обнаружил, что LDAP-сервер Samba 4 AD DC неправильно выполняет проверку прав доступа для изменения паролей через LDAP, что позволяет аутентифицированным пользователям изменять любые пароли, в том числе и пароли администраторов.

    https://www.samba.org/samba/security/CVE-2018-1057.html

    https://wiki.samba.org/index.php/CVE-2018-1057

В предыдущем стабильном выпуске (jessie) уязвимость CVE-2018-1050 будет исправлена в другом обновлении. К сожалению, изменения, требующиеся для исправления CVE-2018-1057 в предыдущем стабильном выпуске Debian слишком сильны и не могут быть адаптированы. Пользователям, использующим Samba в качестве AD-совместимого контроллера домена, настоятельно рекомендуется применить временное решение, описанное в вики Samba, а также произвести обновление до Debian stretch.

В стабильном выпуске (stretch) эти проблемы были исправлены в версии 2:4.5.12+dfsg-2+deb9u2.

Рекомендуется обновить пакеты samba.

С подробным статусом поддержки безопасности samba можно ознакомиться на соответствующей странице отслеживания безопасности по адресу https://security-tracker.debian.org/tracker/samba