Fileserver: Gefährliche Sicherheitslücke in Samba entdeckt

In allen Versionen des Samba-Servers ist eine kritische Sicherheitslücke entdeckt worden. Samba kommt auch auf vielen NAS-Systemen zum Einsatz.

Artikel veröffentlicht am ,
In Samba ist eine Sicherheitslücke entdeckt worden.
In Samba ist eine Sicherheitslücke entdeckt worden. (Bild: Sernet)

In der freien Software-Suite für den Zugriff auf Microsofts Windows Datei- und Druckdienste ist ein schwerwiegender Fehler entdeckt worden, über den Angreifer auch aus der Ferne Code als Root ausführen können. Betroffen sind alle Versionen von 3.5.0 bis einschließlich 4.2.0rc4. Es gibt bereits Patches und Updates.

Die Schwachstelle (CVE-2015-0240) lässt sich über speziell präparierte Netlogon-Pakete ausnutzen. Eine Authentifizierung seitens des Angreifers ist nicht nötig. In Versionen 4.0 oder höher lässt sich die Schwachstelle vorübergehend mit der Option rpc_server:netlogon=disabled schließen, die in der globalen Konfigurationsdatei smb.conf hinzugefügt werden muss. Die Versionsnummer des installierten Samba-Pakets lässt sich mit den Befehlen smbstatus oder smbclient -V ermitteln.

NAS-Systeme sollten vom Internet getrennt werden

Der Entdecker der Lücke, Richard van Eeden, ist IT-Sicherheitsexperte bei Microsoft. Er hat die Patches bereitgestellt. Ein Blogeintrag bei Red Hat beschreibt die Lücke im Detail.

Inzwischen wurden die Updates 4.2.0rc5, 4.1.17, 4.0.25 und 3.6.25 veröffentlicht, die die Schwachstelle beheben. Diese Updates sind bereits in den Softwarequellen vieler Linux-Distributionen gelandet, etwa bei Opensuse, Fedora oder Ubuntu. Patches stehen auf der Samba-Webseite zum Download bereit. Benutzer von NAS-Systemen sollten prüfen, ob ihre Geräte betroffen sind. Da hier meist Updates später bereitgestellt werden, sollten sie sicherstellen, dass die Geräte nicht über das Internet erreichbar sind. Zumindest sollte der Port 445 gesperrt werden, über den der Samba-Daemon erreichbar ist.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


nille02 25. Feb 2015

Wobei das wieder Relativ ist. Die ist auch schon über 2 Jahre alt. Und die jüngste...

Lala Satalin... 25. Feb 2015

What? Nutz einen gescheiten Paketmanager!

jt (Golem.de) 25. Feb 2015

Ferdammt! Danke für den Hinwies. Ist korrigiert.



Aktuell auf der Startseite von Golem.de
BrouwUnie
Tesla verkauft Giga Bier zu einem stolzen Preis

Tesla hat, wie von Elon Musk versprochen, nun eine eigene Biermarke im Angebot und verkauft drei Flaschen für knapp 90 Euro.

BrouwUnie: Tesla verkauft Giga Bier zu einem stolzen Preis
Artikel
  1. IT-Arbeit: Stressabbau im DIY-Verfahren
    IT-Arbeit
    Stressabbau im DIY-Verfahren

    Stressfrei arbeiten Viele Arbeitgeber unternehmen wenig gegen die Überlastung ihrer Mitarbeiter, die bauen den Stress dann in Eigenregie ab. Wie gelingt das effektiv?
    Von Andreas Schulte

  2. Cloud-Storage: Google Drive hat ein verstecktes Dateilimit
    Cloud-Storage
    Google Drive hat ein verstecktes Dateilimit

    Werden viele kleine Dateien auf ein Drive-Konto abgelegt, warnt Google irgendwann vor einem maximalen Limit - unabhängig des Abos.

  3. Tetris bei Apple TV+: Eine Vertriebsstory als Spionage-Thriller
    Tetris bei Apple TV+
    Eine Vertriebsstory als Spionage-Thriller

    Bei Apple TV+ wird mit Tetris die Geschichte eines Ost-West-Konflikts der besonderen Art erzählt - zeitweise sogar als Spionage-Thriller. Das ist mitreißend und mitunter hanebüchen.
    Eine Rezension von Peter Osteried

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • ASUS VG27AQ1A QHD/170 Hz 269€ • Crucial P3 Plus 1 TB 60,98€ • ViewSonic VX3218-PC-MHDJ FHD/165 Hz 227,89€ • MindStar: be quiet! Pure Base 600 79€ • Alternate: Corsair Vengeance RGB 64-GB-Kit DDR5-6000 276,89€ und Weekend Sale • Elex II 12,99€ • 3 Spiele kaufen, 2 zahlen [Werbung]
    •  /