Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
ctdb
(any)
libnss-winbind
(any)
libpam-winbind
(any)
libparse-pidl-perl
(any)
libsmbclient
(any)
libsmbclient-dev
(any)
libwbclient0
(any)
libwbclient-dev
(any)
python-samba
(any)
registry-tools
(any)
samba
(any)
samba-common
(any)
samba-common-bin
(any)
samba-dev
(any)
samba-dsdb-modules
(any)
samba-libs
(any)
samba-testsuite
(any)
samba-vfs-modules
(any)
smbclient
(any)
winbind
(any)
Описание
В Samba, файловом сервере, сервере печати и аутентификации SMB/CIFS
для Unix, было обнаружено несколько уязвимостей. Проект Common Vulnerabilities and
Exposures определяет следующие проблемы:
CVE-2018-14629
Флориан Штойлпнер обнаружил, что Samba уязвима к бесконечным рекурсивным
запросам, вызываемым циклами CNAME, что приводит к
отказу в обслуживании.
https://www.samba.org/samba/security/CVE-2018-14629.html
https://www.samba.org/samba/security/CVE-2018-14629.html">https://www.samba.org/samba/security/CVE-2018-14629.html
/> CVE-2018-16841
Алекс Маккаиш обнаружил, что пользователь, имеющий действительный сертификат
или смарт-карту, может аварийно завершить Samba AD DC KDC в случае, если указанная
служба настроена на принятие аутентификации с помощью смарт-карт.
https://www.samba.org/samba/security/CVE-2018-16841.html
https://www.samba.org/samba/security/CVE-2018-16841.html">https://www.samba.org/samba/security/CVE-2018-16841.html
/> CVE-2018-16851
Гарминг Сэм из команды Samba и Catalyst обнаружил разыменование NULL-указателя
в LDAP-сервере Samba AD DC, позволяющее пользователю, способному
считывать более 256МБ записей LDAP, аварийно завершать работу LDAP-сервера
Samba AD DC.
https://www.samba.org/samba/security/CVE-2018-16851.html
https://www.samba.org/samba/security/CVE-2018-16851.html">https://www.samba.org/samba/security/CVE-2018-16851.html
/>
В стабильном выпуске (stretch) эти проблемы были исправлены в
версии 2:4.5.12+dfsg-2+deb9u4.
Рекомендуется обновить пакеты samba.
С подробным статусом поддержки безопасности samba можно ознакомиться на
соответствующей странице отслеживания безопасности по адресу
https://security-tracker.debian.org/tracker/samba">https://security-tracker.debian.org/tracker/samba">https://security-tracker.debian.org/tracker/samba
для Unix, было обнаружено несколько уязвимостей. Проект Common Vulnerabilities and
Exposures определяет следующие проблемы:
CVE-2018-14629
Флориан Штойлпнер обнаружил, что Samba уязвима к бесконечным рекурсивным
запросам, вызываемым циклами CNAME, что приводит к
отказу в обслуживании.
https://www.samba.org/samba/security/CVE-2018-14629.html
https://www.samba.org/samba/security/CVE-2018-14629.html">https://www.samba.org/samba/security/CVE-2018-14629.html
/> CVE-2018-16841
Алекс Маккаиш обнаружил, что пользователь, имеющий действительный сертификат
или смарт-карту, может аварийно завершить Samba AD DC KDC в случае, если указанная
служба настроена на принятие аутентификации с помощью смарт-карт.
https://www.samba.org/samba/security/CVE-2018-16841.html
https://www.samba.org/samba/security/CVE-2018-16841.html">https://www.samba.org/samba/security/CVE-2018-16841.html
/> CVE-2018-16851
Гарминг Сэм из команды Samba и Catalyst обнаружил разыменование NULL-указателя
в LDAP-сервере Samba AD DC, позволяющее пользователю, способному
считывать более 256МБ записей LDAP, аварийно завершать работу LDAP-сервера
Samba AD DC.
https://www.samba.org/samba/security/CVE-2018-16851.html
https://www.samba.org/samba/security/CVE-2018-16851.html">https://www.samba.org/samba/security/CVE-2018-16851.html
/>
В стабильном выпуске (stretch) эти проблемы были исправлены в
версии 2:4.5.12+dfsg-2+deb9u4.
Рекомендуется обновить пакеты samba.
С подробным статусом поддержки безопасности samba можно ознакомиться на
соответствующей странице отслеживания безопасности по адресу
https://security-tracker.debian.org/tracker/samba">https://security-tracker.debian.org/tracker/samba">https://security-tracker.debian.org/tracker/samba
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 9:
noarch:
ctdb - 2:4.5.12+dfsg-2+deb9u4
libnss-winbind - 2:4.5.12+dfsg-2+deb9u4
libpam-winbind - 2:4.5.12+dfsg-2+deb9u4
libparse-pidl-perl - 2:4.5.12+dfsg-2+deb9u4
libsmbclient - 2:4.5.12+dfsg-2+deb9u4
libsmbclient-dev - 2:4.5.12+dfsg-2+deb9u4
libwbclient-dev - 2:4.5.12+dfsg-2+deb9u4
libwbclient0 - 2:4.5.12+dfsg-2+deb9u4
python-samba - 2:4.5.12+dfsg-2+deb9u4
registry-tools - 2:4.5.12+dfsg-2+deb9u4
samba - 2:4.5.12+dfsg-2+deb9u4
samba-common - 2:4.5.12+dfsg-2+deb9u4
samba-common-bin - 2:4.5.12+dfsg-2+deb9u4
samba-dev - 2:4.5.12+dfsg-2+deb9u4
samba-dsdb-modules - 2:4.5.12+dfsg-2+deb9u4
samba-libs - 2:4.5.12+dfsg-2+deb9u4
samba-testsuite - 2:4.5.12+dfsg-2+deb9u4
samba-vfs-modules - 2:4.5.12+dfsg-2+deb9u4
smbclient - 2:4.5.12+dfsg-2+deb9u4
winbind - 2:4.5.12+dfsg-2+deb9u4
Debian GNU/Linux 9:
noarch:
ctdb - 2:4.5.12+dfsg-2+deb9u4
libnss-winbind - 2:4.5.12+dfsg-2+deb9u4
libpam-winbind - 2:4.5.12+dfsg-2+deb9u4
libparse-pidl-perl - 2:4.5.12+dfsg-2+deb9u4
libsmbclient - 2:4.5.12+dfsg-2+deb9u4
libsmbclient-dev - 2:4.5.12+dfsg-2+deb9u4
libwbclient-dev - 2:4.5.12+dfsg-2+deb9u4
libwbclient0 - 2:4.5.12+dfsg-2+deb9u4
python-samba - 2:4.5.12+dfsg-2+deb9u4
registry-tools - 2:4.5.12+dfsg-2+deb9u4
samba - 2:4.5.12+dfsg-2+deb9u4
samba-common - 2:4.5.12+dfsg-2+deb9u4
samba-common-bin - 2:4.5.12+dfsg-2+deb9u4
samba-dev - 2:4.5.12+dfsg-2+deb9u4
samba-dsdb-modules - 2:4.5.12+dfsg-2+deb9u4
samba-libs - 2:4.5.12+dfsg-2+deb9u4
samba-testsuite - 2:4.5.12+dfsg-2+deb9u4
samba-vfs-modules - 2:4.5.12+dfsg-2+deb9u4
smbclient - 2:4.5.12+dfsg-2+deb9u4
winbind - 2:4.5.12+dfsg-2+deb9u4
Ссылки
http://www.debian.org/security/dsa-4345/
Источник: CVE
Наименование: CVE-2018-16851
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-16851
Источник: CVE
Наименование: CVE-2018-14629
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-14629
Источник: CVE
Наименование: CVE-2018-16841
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-16841
Источник: CVE
Наименование: CVE-2018-16851
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-16851
Источник: CVE
Наименование: CVE-2018-14629
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-14629
Источник: CVE
Наименование: CVE-2018-16841
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-16841