نقص CIFSwitch در لینوکس؛ دسترسی root روی چند توزیع
خلاصهٔ کاملتر
یه آسیبپذیریِ تازهکشفشده برای افزایش دسترسیِ محلی به اسم «CIFSwitch» در هستهی لینوکس میتونه به مهاجم اجازه بده توصیف کلیدهای احراز هویت CIFS رو جعل کنه، از مکانیزم درخواست کلیدِ هسته سوءاستفاده کنه و به دسترسی root برسه. این مشکل چند توزیع لینوکس رو که ترکیب آسیبپذیری از CIFS هسته و بستهی cifs-utils (نسخهی ۶.۱۴ به بالا، هرچند بعضی نسخههای قدیمیتر هم) دارن، تحتتأثیر میذاره. CIFS یه پروتکل شبکهست که دسترسی به فایل و پوشه و دستگاه روی شبکهی محلی رو فراهم میکنه.
این نقص رو Asim Manizada، مهندس امنیت SpaceX، کشف و نامگذاری کرده. ماجرا اینه: وقتی یه اشتراک شبکهی CIFS از Kerberos برای احراز هویت استفاده میکنه، هسته از یه برنامهی کمکی در فضای کاربر میخواد احراز هویت رو انجام بده و ابزار cifs.upcall بهعنوان root این کار رو میکنه. مشکل اینه که زیرسیستم CIFS هسته بررسی نمیکنه که درخواست کلید cifs.spnego واقعاً از کلاینت CIFS هسته اومده باشه. در نتیجه یه کاربر بدون دسترسی میتونه یه درخواست جعلی بسازه و جریان احراز هویت رو راه بندازه.
- دسترسی به خلاصهٔ کوتاه خبر
- دسترسی به خلاصهٔ کامل/اختصاصی خبر + نکات کلیدی
- ارسال اخبار مورد علاقه به ایمیل شما
- ارسال اخبار مورد علاقه به تلگرام شما
- عدم نمایش تبلیغات
- دسترسی به خلاصهٔ کوتاه خبر
- دسترسی به خلاصهٔ کامل/اختصاصی خبر + نکات کلیدی
- ارسال اخبار مورد علاقه به ایمیل شما
- ارسال اخبار مورد علاقه به تلگرام شما
- عدم نمایش تبلیغات




