BDU:2018-00368 (CVE-2018-1057) — уязвимость сервера LDAP пакета программ сетевого взаимодействия Samba

По данным БДУ ФСТЭК России, по состоянию на 19.08.2021.

Высокий — 7.4/10 Устранена

Уязвимость сервера LDAP пакета программ сетевого взаимодействия Samba, настроенного как контроллер домена Active Directory, связана с недостатками механизма авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, изменять пароли других пользователей

Кого касается и что делать

  • Уязвимое ПО: Samba (Samba Team) — версии 4.0.0, 4.0.1, 4.0.10, 4.0.11, 4.0.12, 4.0.13, 4.0.14, 4.0.15, 4.0.16, 4.0.17, 4.0.18, 4.0.19, 4.0.2, 4.0.20, 4.0.21 и др.; Astra Linux Common Edition (ООО «РусБИТех-Астра») — версии 2.12 «Орёл»; РОСА Кобальт (АО «НТЦ ИТ РОСА»); и ещё 2 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: www.samba.org, wiki.rosalab.ru, wiki.rosalab.ru

Сведения об уязвимости

Идентификаторы BDU:2018-00368 · CVE-2018-1057
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.4; CVSS 2.0 — 9.0)
Вектор CVSS 3.1 AV:A/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
атака из смежной сети, низкая сложность, нужны права пользователя, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость сервера LDAP пакета программ сетевого взаимодействия Samba, позволяющая нарушителю изменять пароли других пользователей
Даты Опубликована: 16.03.2018 · Обновлена ФСТЭК: 19.08.2021 · Выявлена: 13.03.2018
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-863 — неправильная авторизация
Класс уязвимости Уязвимость кода · Способ эксплуатации: нарушение авторизации

Уязвимое ПО

  • Samba (Samba Team) — версии 4.0.0, 4.0.1, 4.0.10, 4.0.11, 4.0.12, 4.0.13, 4.0.14, 4.0.15, 4.0.16, 4.0.17, 4.0.18, 4.0.19, 4.0.2, 4.0.20, 4.0.21 и др. · сетевое программное средство
  • Astra Linux Common Edition (ООО «РусБИТех-Астра») — 2.12 «Орёл» · операционная система
  • РОСА Кобальт (АО «НТЦ ИТ РОСА») — операционная система
  • ROSA Fresh (АО «НТЦ ИТ РОСА») — операционная система
  • РОСА RED (АО «НТЦ ИТ РОСА») — операционная система

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: