LINUX.ORG.RU

Опасная удаленная уязвимость в Samba

 , ,


0

2

Разработчики Samba сообщают, что в их продукте (в версиях 3.0.x — 3.6.3 включительно) обнаружена опасная удаленная уязвимость. В коде, который отвечает за сериализацию и десериализацию данных для RPC-вызовов обнаружена ошибка проверки размера массива, что позволяет с помощью специально сформированного RPC-запроса выполнить произвольный код на сервере.

Уязвимость опасна тем, что ее может использовать анонимный пользователь не проходя процедуру аутентификации. Поэтому разработчики рекомендуют всем пользователям Samba обновиться как можно скорее. В связи с исключительностью ситуации, разработчики предоставили патчи даже для неподдерживаемых версий (вплоть до 3.0.*).

В случае невозможности оперативно установить новую версию разработчики рекомендуют использовать параметр конфигурации hosts allow для ограничения доступа к серверу неавторизованных пользователей.

>>> Подробности

★★★★★

Проверено: mono ()
Последнее исправление: Silent (всего исправлений: 2)

Ответ на: комментарий от nbw

Ни разу не рулит. Приношу я с работы ноут или приходит ко мне в гости товарищ, и мне нужно прописать что-то в fstab, чтобы скачать файл? Не хочу на клиенте настраивать доступ к файл-серверу и все тут.

anti_social
()
Ответ на: комментарий от ktulhu666

Тогда не понимаю, что тут все заладили «РЕШЕТО, РЕШЕТО!!»?

Традиция, сэр.

geekless ★★
()
Ответ на: комментарий от nbw

Дома autofs+NFS рулит (никакого контроля доступа дома не нужно). А вот на работе да...

В nfsv4 есть контроль доступа, пусть и немного сложный.

anonymous
()
Ответ на: комментарий от anonymous

Там нет попап-диалогов, предлагающих ввести юзер+пароль. Поэтому мало кто догадывается, что в нфс4 всё есть.

imul ★★★★★
()

Кто не использует selinux, запустил самбу от рута — тот сам виноват. Дети должны знать, что такое хорошо, а что такое плохо.

insider ★★★
()
Ответ на: комментарий от anonymous

В nfsv4 есть контроль доступа, пусть и немного сложный.

Ковырять krb для того, чтобы ограничить доступ к каталогу с бамажками кадровички - это даже не из пушки по воробьям.

nbw ★★★
()
Ответ на: комментарий от ktulhu666

У всех вменяемых админов стоит Hardened Gentoo

:-D не все любители кошера, есть и гои.

anonymous
()
Ответ на: комментарий от anonymous

NFS живёт без всякого fstaba.

какая разница, что sudo nano /etc/fstab, что sudo mount fileserv:/mnt/data /mnt/data, что sudo nano /etc/auto.master?

anti_social
()

Уязвимость опасна тем, что ее может использовать анонимный пользователь не проходя процедуру аутентификации.

Ми, ми, ми. А чего бы просто не написать «а в вашей голубятне 10 лет висела remote root backdoor», чтоб у админов сразу яйца судорогой сводило.

anonymous
()
Ответ на: комментарий от TDrive

через SFTP подключаешься и работаешь с файлами как будто они на твоём ноуте.

sftp - тормоз, это раз; где гостевой доступ только на чтение - два; и в третьих работа с файлами через sftp не прозрачна (можно конечно подмонтировать через fuse)

sftp я пользуюсь, чтобы слить с работы патч, когда работаю из дома, но с большим файлом он жутко тормозит.

anti_social
()
Ответ на: комментарий от nbw

Есть ли работающие примеры использования связки ftp+avahi в качестве файл-сервера с авторизацией для локальной сети и простым доступом с использованием распространённых файл-менеджеров?

Эм... Это типичный юзкейс avahi. Наутилусы и подобное цепляют avahi, гномософт должен работать через gio, кедософт в случае dolphin, наверно, тоже имеет костыль вроде такого, внеDE-софт, понятное дело, прозрачно работать не будет.

И ещё очень желательно, чтобы оно не глючило и не отвливалось.

poetterringface.txt.gz

x3al ★★★★★
()
Ответ на: комментарий от insider

запустил самбу от рута — тот сам виноват

Я что-то пропустил и самба начала работать без рута?

x3al ★★★★★
()
Ответ на: комментарий от cvs-255

Есть плееры которые умеют играть FTP шары? Есть браузеры отображающие тумбы файлов этих шар?

anonymous
()
Ответ на: комментарий от nbw

Ковырять krb

То есть ты ещё не осилил krb??..

Адекватный админ не позволит пользователям посылать свой пароль на каждый встречный-поперечный сервер. Такое допускается только в очень замкнутых окружениях с тремя ползателями и полутора серверами.

Тут нужно уже у тебя поинтересоваться: какого размера сеть ты сопровождаешь?

muon ★★★★
()
Ответ на: комментарий от muon

А кто вообще этот krb поддерживает? Зачем он может быть нужен? В enterprise окружениях типично стоит винда со своим AD.

farafonoff ★★
()
Ответ на: комментарий от muon

Адекватный админ не позволит пользователям посылать свой пароль на каждый встречный-поперечный сервер.

Раскрой смысл этой глубокомысленной фразы.

какого размера сеть ты сопровождаешь?

Полсотни машин в двух территориально разнесённых офисах. Всё в одном VLAN'е. Зачем kerberos в такой сети?

nbw ★★★
()
Ответ на: комментарий от anti_social

Ни разу не рулит. Приношу я с работы ноут или приходит ко мне в гости товарищ, и мне нужно прописать что-то в fstab, чтобы скачать файл? Не хочу на клиенте настраивать доступ к файл-серверу и все тут.

а чем тебе sshfs не угодил?

AVL2 ★★★★★
()

Поздравляю всех админов, выставивших свои самбы в интернет, с прибавлением опыта.

A-234 ★★★★★
()
Ответ на: комментарий от nbw

Ковырять krb для того, чтобы ограничить доступ к каталогу с бамажками кадровички - это даже не из пушки по воробьям.

а ковырять для этого AD с тем же krb5 внутрях, но в экскрементах это не из пушки?

AVL2 ★★★★★
()
Ответ на: комментарий от AVL2

а ковырять для этого AD с тем же krb5 внутрях

У меня нет AD. Вообще не представляю, зачем оно нужно. Для того, чтобы в smb.conf напейсать security = user и дать соответствующие права доступа на общий ресурс, никакого AD не надо.

nbw ★★★
()
Ответ на: комментарий от AVL2

а чем тебе sshfs не угодил?

А ты пробовал по sftp открыть архив или запустить фильм - оно ж сначала весь файл грузит, а потом только открывает.

anti_social
()
Ответ на: комментарий от anonymous

только сегодня обновления приехали

rpm -q --changelog samba | head
* Срд Мар 21 2012 Guenther Deschner <gdeschner@redhat.com> 3.0.33-3.39.el5
- Security Release, fixes CVE-2012-1182
- resolves: #804638
dexpl ★★★★★
()
Ответ на: комментарий от Saloed

РЕЕЕЕЕШЕТОООООО. Только перфокарты. Только фортранхардкор.

anonymous
()
Ответ на: комментарий от Best-hokum_ever

Продолжать юзать самбу, очевидно же. Только теперь этот процесс может вызывать неконтролируемое выделение кирпичей.

A-234 ★★★★★
()
Ответ на: комментарий от nbw

Э"Ковырять krb для того, чтобы ограничить доступ к каталогу с бамажками кадровички - это даже не из пушки по воробьям." закон РФ о защите персональных данных часть 7. будьте любезны соответствовать. nfs-ю не обойдетесь

anonymous
()

Slackware?

Хоть это и не спортивно, но подскажите самый простой способ обновить Самбу на 64-битной Slackware. Тащить исходники и собирать руками лениво.

alman ★★★
()
Ответ на: комментарий от anonymous

kde должен уметь. развертка urlов типа media:// и ftp:// у него на уровне DE, если не на уровне Qt

MyTrooName ★★★★★
()

NFS, NFS, ...
В linux-окружении - да, хороша, ну а если зоопарк в сети?
Вот как, например, в оффтопике смонтировать NFS-шару, с linux-компа, где локаль не cp1251, так что-бы русские буквы были нормально, а не кракозяблами?

DiMoN ★★★
()
Ответ на: комментарий от anonymous

Ну-ну, только этого срыва покровов здесь не хватало.

anonymous
()
Ответ на: комментарий от A-234

Да я-то обновился сразу же. Беспокоит другое - качество третей ветки самбы...

Говорить о четвёртой пока рано, а в 3-шке несколько раз всё ломали, в итоге создавать на ней сложные конфигурации с глубокой интеграцией во всякие Ады стало очень непросто

Best-hokum_ever
()
Ответ на: комментарий от Best-hokum_ever

Честно говоря, не испытываю потребности что либо шарить с виндой поэтому сабжем пользовался очень редко, последний раз больше года назад.

A-234 ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.