BDU:2015-00383 (CVE-2014-3560) — уязвимость программного обеспечения Samba
По данным БДУ ФСТЭК России, по состоянию на 28.11.2016.
Высокий — 7.9/10 Нет исправления
Уязвимость в демоне службы имен NetBIOS (nmbd) в Samba позволяет злоумышленникам, действующим удаленно, выполнить произвольный код, изменив динамическую память с использованием операции sizeof, применяемой в отношении некорректной переменной в макросе unstrcpy в string_wrappers.h.
Кого касается и что делать
- Уязвимое ПО: Samba (Samba Team) — версии от 4.0.0 до 4.0.21, от 4.1.0 до 4.1.11
- Что делать: применить компенсирующие меры (см. раздел мер ниже)
Сведения об уязвимости
| Идентификаторы | BDU:2015-00383 · CVE-2014-3560 |
| Уровень опасности | Высокий (базовая оценка CVSS 2.0 — 7.9) |
| Вектор CVSS 2.0 | AV:A/ атака из смежной сети, средняя сложность, без аутентификации, полное влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость программного обеспечения Samba, позволяющая злоумышленнику нарушить конфиденциальность, целостность и доступность защищаемой информации |
| Даты | Опубликована: 06.07.2016 · Обновлена ФСТЭК: 28.11.2016 · Выявлена: 01.08.2014 |
| Статус уязвимости | Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Информация об устранении отсутствует (готового исправления на момент публикации нет) |
| Тип ошибки | CWE-94 — неверное управление генерацией кода (Внедрение кода) |
| Способ эксплуатации | инъекция |
Уязвимое ПО
- Samba (Samba Team) — версии от 4.0.0 до 4.0.21, от 4.1.0 до 4.1.11 · сетевое программное средство
Возможные меры по устранению уязвимости
- Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу
- www.samba.org



