Рекомендация Debian по безопасности
DSA-4135-1 samba -- обновление безопасности
- Дата сообщения:
- 13.03.2018
- Затронутые пакеты:
- samba
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2018-1050, CVE-2018-1057.
- Более подробная информация:
-
В Samba, файловом сервере, сервере печати и сервере аутентификации для Unix, было обнаружено несколько уязвимостей. Проект Common Vulnerabilities and Exposures определяет следующие проблемы:
- CVE-2018-1050
Было обнаружено, что служба Samba уязвима к отказу в обслуживании, который возникает в том случае, если RPC-служба spoolss настроена на запуск в качестве внешней службы.
- CVE-2018-1057
Бъёрн Баумбах из Sernet обнаружил, что LDAP-сервер Samba 4 AD DC неправильно выполняет проверку прав доступа для изменения паролей через LDAP, что позволяет аутентифицированным пользователям изменять любые пароли, в том числе и пароли администраторов.
В предыдущем стабильном выпуске (jessie) уязвимость CVE-2018-1050 будет исправлена в другом обновлении. К сожалению, изменения, требующиеся для исправления CVE-2018-1057 в предыдущем стабильном выпуске Debian слишком сильны и не могут быть адаптированы. Пользователям, использующим Samba в качестве AD-совместимого контроллера домена, настоятельно рекомендуется применить временное решение, описанное в вики Samba, а также произвести обновление до Debian stretch.
В стабильном выпуске (stretch) эти проблемы были исправлены в версии 2:4.5.12+dfsg-2+deb9u2.
Рекомендуется обновить пакеты samba.
С подробным статусом поддержки безопасности samba можно ознакомиться на соответствующей странице отслеживания безопасности по адресу https://security-tracker.debian.org/tracker/samba
- CVE-2018-1050