'자물쇠 버그'란 무엇입니까?


10

Ask Ubuntu General Room의 사용자가 Badlock 에 대한 링크를 게시했습니다 . 인터넷 검색을 한 후에는 Heartbleed와 동일한 웹 사이트 템플릿을 사용하는 신비한 보안 버그라는 것을 알 수 있습니다.

나는 신비한 보안 버그가 나와 잘 어울리지 않는 Linux 서버를 관리합니다. 정확히 무엇이며 어떻게 서버를 보호 할 수 있습니까?


이것은 samba리눅스 서버가 삼바를 사용하여 Windows 공유와 '이야기'하는 것과 관련된 버그 입니다. 따라서이 '버그'는 Linux 시스템에 영향을줍니다. 일부 웹 사이트에 나와있는 것처럼 지금 읽고 있습니다
blade19899

글쎄, Microsoft / Samba가 더 많은 정보를 공개 할 때까지 내 답변을 게시 할 수있을만큼 충분히 읽으십시오
blade19899

이것에 관해 내가 알고 싶은 것은 오늘 업데이트가 안타를 것입니다. 왜 15.10이 여전히 삼바 4.1에서 실행되고 있습니까? 하지만 15.10은 EOL 근처에 있습니다.
Videonauth

@Videonauth 님이 답변을 게시했습니다. 온라인에서 찾은 관련 정보를 게시하도록 편집
blade19899

답변:


12

BadLock이란 무엇입니까

Badlock은 Windows 및 Samba에 영향을주는 버그입니다.

해커가이 보안 버그로 무엇을 할 수 있습니까?

두가지:

  • MITM (Man-in-the-Middle) 공격 :

  • 서비스 거부 (DoS) 공격 :

Badlock CVE는 CVE-2016-2118 입니다. Badlock과 관련된 추가 CVE가 있습니다. 사람들은:

영향을받는 삼바 버전

  • 3.6.x,
  • 4.0.x,
  • 4.1.x,
  • 4.2.0-4.2.9,
  • 4.3.0-4.3.6,
  • 4.4.0

고치다:

여기에서 삼바 버전에 대한 패치를 다운로드하십시오.

Badlock은 얼마나 나쁩니 까?

CVSS (Common Vulnerability Scoring System)에 따른 Badlock의 심각도 :

CVSS : 3.0 / AV : A / AC : H / PR : N / UI : R / S : U / C : H / I : H / A : H / E : P / RL : O / RC : C베이스 : 7.1 (높은); 시간 : 6.4 (중간)

노트:

3 월 22 일 Samba 4.4.0 릴리스에서 4.1 릴리스 분기가 중단됨으로 표시되었습니다 ( Samba 릴리스 계획 참조 ).


추가 자료 :

공식 배드 락 웹 사이트 :

링크 :


공식 삼바 github에서 lock.c 파일을 연결하는 것이 더 좋을 것이므로 아무도 실제로 그것을 잘못 해석하지 않고 더 잘 알려지지 않은 출처에서 삼바를 가져옵니다.
Videonauth

@Videonauth 링크를 전달하면 거기에 포함됩니다!
blade19899

lock.c 와이 공식 미러의 주요 사이트는 여기
Videonauth

1
분명히 수정은 17 : 00utc 이후
cybernard

1
수정 사항은 오늘 아침 저장소에 있습니다 (4/18).
유기농 대리석

3

Ubuntu 보안 업데이트 패키지는 여기를 참조하십시오.

https://bugs.launchpad.net/ubuntu/+source/samba/+bug/1569497

출판에 시간이 조금 걸렸지 만 3.6.3에서 3.6.25까지 패치하고 공식 패치를 적용하는 것보다 훨씬 쉽습니다.

NB : 소스에서 3.6.25를 정확하게 작성하려고했지만 실패했습니다. YMMV.

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.