Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2017-01262

Опубликовано: 24 мая 2017
Источник: fstec
CVSS3: 9.8
CVSS2: 9.3
EPSS Критический

Описание

Уязвимость сетевой файловой системы Samba существует из-за недостаточной проверки входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код (находящийся в библиотеке, размещённой на общем сетевом ресурсе) при помощи специально сформированного сетевого запроса к Samba-серверу

Вендор

Canonical Ltd.
Red Hat Inc.
Samba Team
Сообщество свободного программного обеспечения
ООО «РусБИТех-Астра»
ООО «Новые электронные технологии»

Наименование ПО

Ubuntu
Red Hat Enterprise Linux
Samba
Debian GNU/Linux
Astra Linux Common Edition
CNC11 TITANIUM mini

Версия ПО

12.04 LTS (Ubuntu)
14.04 LTS (Ubuntu)
5 (Red Hat Enterprise Linux)
от 3.5.0 до 4.6.4 (Samba)
от 3.5.0 до 4.5.10 (Samba)
от 3.5.0 до 4.4.14 (Samba)
от 8.0 до 8.6 (Debian GNU/Linux)
от 7.0 до 7.13 (Debian GNU/Linux)
6 (Red Hat Enterprise Linux)
7 (Red Hat Enterprise Linux)
17.04 (Ubuntu)
16.10 (Ubuntu)
16.04 LTS (Ubuntu)
2.12 «Орёл» (Astra Linux Common Edition)
- (CNC11 TITANIUM mini)

Тип ПО

Операционная система
Сетевое программное средство
Микропрограммный код

Операционные системы и аппаратные платформы

Canonical Ltd. Ubuntu 12.04 LTS
Canonical Ltd. Ubuntu 14.04 LTS
Red Hat Inc. Red Hat Enterprise Linux 5
Сообщество свободного программного обеспечения Debian GNU/Linux от 8.0 до 8.6
Сообщество свободного программного обеспечения Debian GNU/Linux от 7.0 до 7.13
Red Hat Inc. Red Hat Enterprise Linux 6
Red Hat Inc. Red Hat Enterprise Linux 7
Canonical Ltd. Ubuntu 17.04
Canonical Ltd. Ubuntu 16.10
Canonical Ltd. Ubuntu 16.04 LTS
ООО «РусБИТех-Астра» Astra Linux Common Edition 2.12 «Орёл»

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Samba:
Обновление сетевой файловой системы Samba до версии 4.6.4, 4.5.10, 4.4.14 или более новых
При отсутствии возможности оперативного обновления необходимо установить запрет на запись файлов в общие сетевые ресурсы
Для Ubuntu:
https://www.ubuntu.com/usn/usn-3296-1/
https://www.ubuntu.com/usn/usn-3296-2/
Для Debian GNU/Linux:
https://www.debian.org/security/2017/dsa-3860.ru.html
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2017-7494
Для CNC11 TITANIUM mini:
Обновление сетевой файловой системы Samba до версии 4.3.11+dfsg-0ubuntu0.14.04.8
Для Astra Linux:
Обновление программного обеспечения (пакета samba) до 2:4.5.12+dfsg-2+deb9u1 или более поздней версии

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

EPSS

Процентиль: 100%
0.94243
Критический

9.8 Critical

CVSS3

9.3 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 8 лет назад

Samba since version 3.5.0 and before 4.6.4, 4.5.10 and 4.4.14 is vulnerable to remote code execution vulnerability, allowing a malicious client to upload a shared library to a writable share, and then cause the server to load and execute it.

CVSS3: 7.5
redhat
больше 8 лет назад

Samba since version 3.5.0 and before 4.6.4, 4.5.10 and 4.4.14 is vulnerable to remote code execution vulnerability, allowing a malicious client to upload a shared library to a writable share, and then cause the server to load and execute it.

CVSS3: 9.8
nvd
больше 8 лет назад

Samba since version 3.5.0 and before 4.6.4, 4.5.10 and 4.4.14 is vulnerable to remote code execution vulnerability, allowing a malicious client to upload a shared library to a writable share, and then cause the server to load and execute it.

CVSS3: 9.8
debian
больше 8 лет назад

Samba since version 3.5.0 and before 4.6.4, 4.5.10 and 4.4.14 is vulne ...

suse-cvrf
больше 8 лет назад

Security update for samba

EPSS

Процентиль: 100%
0.94243
Критический

9.8 Critical

CVSS3

9.3 Critical

CVSS2

Уязвимость BDU:2017-01262