Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2015-10377

CVSS: 10
23.02.2015

Уязвимость функции the _netr_ServerPasswordSet пакета программ сетевого взаимодействия Samba, позволяющая нарушителю выполнить произвольный код c привилегиями администратора

Уязвимость функции the _netr_ServerPasswordSet пакета программ сетевого взаимодействия Samba связана с ошибками кода. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код c привилегиями администратора при помощи специально сформированного вызова удалённой процедуры ServerPasswordSet
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 23.02.2015
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Злоупотребление функционалом
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций производителя:
Для Samba:
https://www.samba.org/samba/security/CVE-2015-0240

Для Astra Linux:
Обновление программного обеспечения (пакета samba) до 4.0.25 или более поздней версии

Для программных продуктов Novell Inc.:
http://lists.opensuse.org/opensuse-security-announce/2015-02/msg00028.html
http://lists.opensuse.org/opensuse-security-announce/2015-02/msg00030.html
http://lists.opensuse.org/opensuse-security-announce/2015-02/msg00031.html
http://lists.opensuse.org/opensuse-security-announce/2015-02/msg00035.html
http://lists.opensuse.org/opensuse-security-announce/2016-04/msg00042.html
http://lists.opensuse.org/opensuse-security-announce/2016-04/msg00047.html
http://lists.opensuse.org/opensuse-security-announce/2016-04/msg00048.html

Для Ubuntu:
https://ubuntu.com/security/notices/USN-2508-1

Для Debian GNU/Linux:
https://www.debian.org/security/2015/dsa-3171

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-17

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2015-0240 The Netlogon server implementation in smbd in Samba 3.5.x and 3.6.x before 3.6.25, 4.0.x before 4.0.25, 4.1.x before 4.1.17,...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
10 CRITICAL 3.0 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2015-0240 Security Tracker ID:1031783 Bugtraq ID:72711 Exploit Database ID:36741
Вендор:
  • Canonical Ltd.
  • Samba Team
  • Novell Inc.
  • ООО «РусБИТех-Астра»
  • Сообщество свободного программного обеспечения
Тип ПО:
  • Операционная система
  • Сетевое программное средство
  • Прикладное ПО информационных систем
Наименование ПО:
  • Ubuntu
  • Samba
  • Suse Linux Enterprise Server
  • Astra Linux Common Edition
  • Debian GNU/Linux
  • Suse Linux Enterprise Desktop
  • SUSE Linux Enterprise Software Development Kit
  • OpenSUSE Leap
  • OpenSUSE Evergreen
Версия ПО:
  • 14.10 (Ubuntu)
  • от 3.5.10 до 3.5.22 включительно (Samba)
  • от 3.6.0 до 3.6.25 (Samba)
  • от 4.0.0 до 4.0.25 (Samba)
  • от 4.1.0 до 4.1.17 (Samba)
  • от 4.2.0:rc1 до 4.2.0:rc5 (Samba)
  • 12 (Suse Linux Enterprise Server)
  • 12.04 (Ubuntu)
  • 2.12 «Орёл» (Astra Linux Common Edition)
  • 14.04 ESM (Ubuntu)
  • 7 (Debian GNU/Linux)
  • 11 SP2-LTSS (Suse Linux Enterprise Server)
  • 11 SP3 (Suse Linux Enterprise Server)
  • 12 (Suse Linux Enterprise Desktop)
  • 12 (SUSE Linux Enterprise Software Development Kit)
  • 13.2 (OpenSUSE Leap)
  • 13.1 (OpenSUSE Leap)
  • 11.4 (OpenSUSE Evergreen)
  • 11 SP3 (Suse Linux Enterprise Desktop)
  • 11 SP3 for VMware (Suse Linux Enterprise Server)
  • 11 SP3 (SUSE Linux Enterprise Software Development Kit)
ОС и аппаратные платформы:
  • Linux (.)
  • Mac OS (X)
  • Windows (.)
  • Unix (.)
  • Ubuntu (14.10)
  • Suse Linux Enterprise Server (12)
  • Ubuntu (12.04)
  • Astra Linux Common Edition (2.12 «Орёл»)
  • Ubuntu (14.04 ESM)
  • Suse Linux Enterprise Server (11 SP2-LTSS)
  • Suse Linux Enterprise Server (11 SP3)
  • Suse Linux Enterprise Desktop (12)
  • OpenSUSE Leap (13.2)
  • OpenSUSE Leap (13.1)
  • OpenSUSE Evergreen (11.4)
  • Suse Linux Enterprise Desktop (11 SP3)
  • Suse Linux Enterprise Server (11 SP3 for VMware)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.