Potenzielle Samba-Schwachstelle erlaubt Dateizugriff

Angreifer erhalten über symbolische Links Zugriff auf Wurzelverzeichnis

Über eine Schwachstelle im Samba-Dateiserver können Angreifer Zugriff auf das Rootverzeichnis des Systems erlangen. Der Angriff über das sogenannte Directory Traversing erfolgt über speziell präparierte Symlinks.

Anzeige

Da Samba mit Root-Rechten läuft, kann ein Angreifer über speziell präparierte Verknüpfungen unter Umständen auf das gesamte System samt Rootverzeichnis zugreifen. Bislang wird ein speziell angepasster SMB-Client benötigt, um die entsprechende Verknüpfung anzulegen und dadurch die Schwachstelle zu aktivieren. Zudem benötigt der Angreifer ein gültiges Konto auf dem Server und eine Freigabe mit Schreibrechten. Sind auf dem Server die Schreibrechte für Gäste aktiviert, ist nicht einmal ein gültiges Konto nötig.

Ein angepasster SMB-Client ist bereits für das Exploit-Framework Metasploit verfügbar, nachdem der Entdecker der Schwachstelle Nikolaos Rangos einen entsprechenden Patch veröffentlicht hatte. Samba erlaubt das Anlegen von symbolischen Verknüpfungen im Rahmen der sogenannten Unix-Extensions für Windows-Rechner.

Für den Fehler gibt es gegenwärtig noch keinen Patch. Die Samba-Entwickler raten deshalb, im Abschnitt "Global" die Option "wide links=" auf "no" zu setzen. Gegenwärtig gilt für die Option standardmäßig der Wert "yes". In künftigen Samba-Versionen wollen die Entwickler den Default-Wert ändern.


Feature Abc 09. Feb 2010

Für chroot-User gilt dann, "du komscht hier nicht rein". Die haben in /tmp auch nix zu...

blub 08. Feb 2010

wo ist siga eigentlich? ich hab in den letzten wochen nur posts von seinen...

WhoDat 08. Feb 2010

Wenn du das fragen mußt, bist du für Online-Journalismus wie gemacht!

asdfg 08. Feb 2010

Die WindowsNETZanbindung läuft MITTELS Samba.

Kommentieren




Anzeige
  1. Teamleiter (m/w)
    Stadtwerke Duisburg AG, Duisburg
  2. Softwareentwickler (m/w) TargetLink Code-Generator
    dSPACE GmbH, Paderborn
  3. Webentwickler PHP / MySQL (m/w)
    Guest-One GmbH, Wuppertal
  4. Anwendungsentwickler (m/w) für die Betreuung der Schriftgutsysteme
    Techniker Krankenkasse, Hamburg

 

Detailsuche


Folgen Sie uns
       


Meistgelesen
  1. Gema-Vermerk

    Youtube sperrt irrtümlich Acta-Video von Bruno Kramm

  2. Tablet-Nachfolger

    iPad-3-Teile aufgetaucht

  3. IBM-Mainframe

    Nasa schaltet letzten Großrechner ab

  4. Linux-Handbuch

    Umfassendes Nachschlagewerk als Openbook erhältlich

  5. ProLiant Gen8

    HP macht Server unabhängig


Meistkommentiert
  1. Kommentare: 270 | letzter Beitrag 13.02. 23:28

  2. Kommentare: 191 | letzter Beitrag 10:27 Uhr

  3. Kommentare: 182 | letzter Beitrag 11:08 Uhr

  4. Kommentare: 116 | letzter Beitrag 13.02. 18:47

  5. Kommentare: 96 | letzter Beitrag 13.02. 16:40

Mehr


  1. Google

    EU und USA geben Kauf von Motorola frei

  2. Watchdog

    Mozilla visualisiert Wiederverwendung von Passwörtern

  3. Apple

    Apple-Aktie erreicht neuen Höchststand

  4. SSL

    Twitter macht HTTPS zum Standard

  5. Tim Schafer

    40.000 US-Dollar für einen Konsolenpatch

  6. ProLiant Gen8

    HP macht Server unabhängig

  7. Eye-Tracking

    Bewegungsabhängige Bildschirmoberfläche von Apple

  8. Linux-Handbuch

    Umfassendes Nachschlagewerk als Openbook erhältlich

  9. Samsung

    Fernseher mit Gesichtserkennung für Zuschauer

  10. Tablet-Nachfolger

    iPad-3-Teile aufgetaucht



Haben wir etwas übersehen?

E-Mail an news@golem.de


Test X-Plane 10: Flugsimulator mit Openstreetmap und vielen Rechnern
Test X-Plane 10
Flugsimulator mit Openstreetmap und vielen Rechnern

Ernsthafte Flugsimulationen gibt es kaum noch. Eine der letzten verbliebenen ist X-Plane 10 für Windows, Mac OS X und Linux. Golem.de hat sich ins virtuelle Cockpit gesetzt und den Flugsimulator mit mehreren Rechnern und iPads als Instrumente gespielt.


Fair Labor Association: Apple lässt Foxconn überprüfen
Fair Labor Association
Apple lässt Foxconn überprüfen

Apple reagiert auf einen Enthüllungsbericht der New York Times und ordnet eine Überprüfung von Foxconn an. Tausende Arbeiter sollen über die Arbeits- und Wohnbedingungen befragt werden.

  1. Apple und Microsoft Foxconn gehackt und Kundenaccounts veröffentlicht
  2. China Menschenmassen vor Foxconns Einstellungsbüros
  3. Apple-Chef Tim Cook verteidigt Apple gegen Foxconn-Vorwürfe

Gerüchte: Apple will alle Notebooks dünner machen
Gerüchte
Apple will alle Notebooks dünner machen

Apple soll einem Bericht zufolge seine gesamte Notebookpalette dem Macbook Air anpassen. Dazu müssten die relativ dicken Modelle der Macbook-Pro-Serie vollständig überarbeitet werden und Anwender auch von liebgewonnenen Eigenschaften Abschied nehmen.

  1. Apple-Patentantrag Macbooks mit Brennstoffzellen
  2. Landingzone Dockingstation für das Macbook Air

Zum Artikel