Samba 3.0~3.3.12に危険度の高い脆弱性 21
ストーリー by hylom
要アップデート 部門より
要アップデート 部門より
あるAnonymous Coward 曰く、
Samba 3.0~3.3.12に危険度の高い脆弱性が発見され、この問題を修正したSamba 3.3.13がリリースされた(脆弱性レポートCVE-2010-2063、リリース告知)。
この脆弱性はSMB1パケットの処理過程において適切なバリデーションを行っていなかったのが原因で、特定の細工を施したパケットをサーバーに送り込むことによりサーバーをクラッシュさせたり、任意のコードを実行させられる可能性があるとのこと。危険度の高い脆弱性であり、対象となるシステムを利用しているユーザーは速やかにアップデートするべきと述べられている。
3.0系列、3.2系列に対してもパッチが出てます (スコア:3, 参考になる)
[samba.org]http://www.samba.org/samba/history/security.html [samba.org] にありますが、
メンテナンス終了バージョン 3.0系列、3.2系列に対してもパッチが出ています。
NASは大丈夫なのだろうか (スコア:2, 興味深い)
IO-DataやBuffaloを始めNASではLinux+sambaの組み合わせが多かったはずですが、ファームウェアなどはちゃんと更新できるのでしょうか?
# 良く知らないのでAC
Re:NASは大丈夫なのだろうか (スコア:1, 参考になる)
例えばバッファローなどは、2.xと3.xがありますね。いつから切り替えたかは知らないけど。
http://opensource.buffalo.jp/gpl_storage.html [buffalo.jp]
対応はあちらの胸先三寸 & ユーザの意識次第ですね(勝手には上がらないし)。
# ファームウェアアップデータのアーカイブにlhmeltを使ってるあたりも"ちょっと"気になりますが...
Re: (スコア:0)
Re: (スコア:0)
大丈夫というのとは違いますが。
任意のコードを実行させるのにCPUやOS毎の実行コードがセットされてないとダメなんじゃ
ないですかね?そういうNASで利用されているのって、マイナーなCPUの場合が多いような
気がするので、Linux x86とかと比べれば標的になりにくいんじゃないかと…勿論、提供
されるのならアップデートは行ないたいですけどね。
Re:NASは大丈夫なのだろうか (スコア:1, 興味深い)
ARMばかり。と思うと狙いやすいんじゃないかな。
Re: (スコア:0)
オープンソースなんだから、自分でsambaのアップデートすりゃいいのに、なぜかサポートだのパッチが提供されないだの・・・まったく。
Re: (スコア:0)
> できなけりゃGPL違反だろう
なんでGPL違反なの?
どの条項に違反してるのか教えてよ。
Re: (スコア:0)
簡単にまとめると
・ソースコードを提供しなければならない
・それをビルドしてインストールするための情報を提供しなければならない
ってことなので。
メーカーにソースコードとインストールのための情報を請求し、自分でパッチをあててビルドしインストールできなければ、GPLに反しているのよ。
Re: (スコア:0)
同一バイナリができるビルド方法を開示する必要はあるが、そのバイナリを読み込ませる方法は別なんじゃないか?
でないと、ROM に焼き込んだ GPL コードのバイナリとかどうするよ?
という訳で
と言うのは勘違いかと。
Re: (スコア:0)
どうするも何も、どうせフラッシュメモリなんだから書き換えればいいでしょ。
マスクROMなら、基板から剥がしてROMエミュレータに置き換えればいいし。
GPLってのは、
ブラックボックスにするな、ユーザーが自分で手を入れられるようにしろ
というのが根底にあるわけですから、条文はそのように解釈されるべきでしょう。
とりあえず (スコア:1, 参考になる)
sambaのバージョンの確認方法
#smbd -V
Re:とりあえず (スコア:1, おもしろおかしい)
Version 2.2.11
なんだ大丈夫か
Re: (スコア:0)
Mac OSX 10.6.4のsambaは
Version 3.0.28a-appleでした。
危険?
Re: (スコア:0)
まだまだPowerPCを殺したくないよ。
Re: (スコア:0)
$ smbd -V
-bash: smbd: command not found
よし。大丈夫だ。
じゃねーーー
$ /usr/sbin/smbd -V
Version 3.0.33-3.29.el5_5
引っかかりまくりだ。
centのyumに落ちてくるのはいつだろう。
Re:とりあえず (スコア:1)
https://rhn.redhat.com/errata/RHSA-2010-0488.html [redhat.com]
対策済みバージョンのようですね
どこまでの影響? (スコア:0)
LAN内のみなら別にいいんじゃね?
それともSambaを狙ったウイルスに感染して二次的に攻撃されることがあるかな
Re:どこまでの影響? (スコア:1, 参考になる)
↓
ウイルスがSambaなファイルサーバ上のファイルを改竄し、自動実行のトラップを仕掛ける
↓
ファイルサーバにアクセスしたら自動実行でウイルスが走り出す
こんな事になりますよ。
社内でメールに添付されたexeファイルを「何だろうと思って」実行した奴がいて、全社が大騒ぎになったことがありますよ。CodeRedだったかな・・・。結局、exeファイルを実行した人が誰かは本社のIT部門にはバレることなく済んじゃいました。怖いねー。
Re: (スコア:0)
ファイルサーバが乗っ取られただけで、自動実行が走る理由を述べよ!
Re: (スコア:0)