• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-422-1 cvs -- удалённая уязвимость

Главная Специалистам База уязвимостей DSA-422-1 cvs -- удалённая уязвимость

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
cvs (any)
Описание
Система управления учётными записями сервера pserver CVS (используемого
для удалённого доступа к репозиториям CVS) использует файл
CVSROOT/passwd репозитория, содержащий учётные записи и
информацию для авторизации, а также имя локальной учётной записи unix,
задействуемой при использовании учётной записи pserver. Поскольку CVS
не производит проверку того, какая учётная запись unix задана, любой,
кто может изменять содержимое файла CVSROOT/passwd, может
получить доступ ко всем локальным пользователям сервера CVS, включая
пользователя root.
Это исправлено автором в версии 1.11.11 путём запрета запуска pserver
от имени пользователя root. В Debian проблема решена в версии
1.11.1p1debian-9 двумя различными способами:

pserver больше не может использовать учётную запись root для доступа
  к репозиториями
создан новый файл /etc/cvs-repouid, который может
  использоваться системным администратором для изменения учётной записи
  unix, используемой для доступа к репозиторию. Более подробную информацию
  об этом новшестве можно найти по адресу
  http://www.wiggy.net/code/cvs-repouid/http://www.wiggy.net/code/cvs-repouid/">http://www.wiggy.net/code/cvs-repouid/ />
Кроме того, сервер pserver CVS содержит ошибку в коде разбора запросов
модулей, которая может быть использована для создания файлов и каталогов
за пределами репозитория. Это исправлено авторами исходного кода в
версии 1.11.11, а в пакете Debian — в версии 1.11.1p1debian-9.
Наконец, изменена маска umask, используемая при выполнении команд
“cvs init” и “cvs-makerepos”. Теперь запрещено
создание репозиториев с правами записи группы.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 3.0:
ppc:
cvs - 1.11.1p1debian-9
s390x:
cvs - 1.11.1p1debian-9
m68k:
cvs - 1.11.1p1debian-9
i686:
cvs - 1.11.1p1debian-9
arm:
cvs - 1.11.1p1debian-9
sparc:
cvs - 1.11.1p1debian-9
alpha:
cvs - 1.11.1p1debian-9
ia64:
cvs - 1.11.1p1debian-9
mips:
cvs - 1.11.1p1debian-9
mipsel:
cvs - 1.11.1p1debian-9
hppa:
cvs - 1.11.1p1debian-9