Sicherheitslücke in Samba erlaubt Remotecodeausführung

Samba hat eine Schwachstelle in allen Versionen seiner Software vor Version 4.13.17 behoben. Die Anfälligkeit erlaubt es einem Angreifer, Schadcode aus der Ferne einzuschleusen und mit Root-Rechten auszuführen.

„Der spezifische Fehler besteht in der Analyse von EA-Metadaten beim Öffnen von Dateien in smbd. Um diese Schwachstelle auszunutzen, ist der Zugriff als Benutzer erforderlich, der Schreibzugriff auf die erweiterten Attribute einer Datei hat“, so Samba in seinem Sicherheitshinweis. „Beachten Sie, dass dies ein Gast oder ein nicht authentifizierter Benutzer sein könnte, wenn solche Benutzer Schreibzugriff auf die erweiterten Attribute einer Datei haben.“

Das von Orange Tsai von Devcore entdeckte und als CVE-2021-44142 bezeichnete vfs_fruit-Modul, das die Kompatibilität für OS X-Clients verbessert, ist laut Samba in seiner Standardkonfiguration anfällig. Wenn die Optionen fruit:metadata=netatalk oder fruit:resource=file auf einen anderen Wert gesetzt werden, funktioniert die Schwachstelle nicht, aber es wird eine Warnung ausgegeben.

„Das Ändern der VFS-Modul-Einstellungen fruit:metadata oder fruit:resource auf die nicht betroffene Einstellung führt dazu, dass alle gespeicherten Informationen unzugänglich sind und es für macOS-Clients so aussieht, als ob die Informationen verloren wären“, so Samba.

Samba empfiehlt als Workaround, fruit aus der Konfiguration zu entfernen. Die Schwachstelle wurde auf der CVSSv3.1-Skala mit einer Punktzahl von 9,9 von 10 möglichen Punkten bewertet.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

1 Stunde ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

2 Stunden ago

Lags beim Online-Gaming? DSL-Vergleich und andere Tipps schaffen Abhilfe

Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…

2 Stunden ago

GenKI-Fortbildung immer noch Mangelware

Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…

3 Stunden ago

Netzwerk-Portfolio für das KI-Zeitalter

Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…

5 Stunden ago

Internet-Tempo in Deutschland: Viel Luft nach oben

Höchste Zeit für eine schnelle Kupfer-Glas-Migration. Bis 2030 soll in Deutschland Glasfaser flächendeckend ausgerollt sein.

5 Stunden ago