Uma vulnerabilidade crítica (CVE-2021-44142) no Samba, uma implementação de código aberto amplamente utilizada do protocolo de rede do Server Message Block (SMB), poderia permitir que os invasores executem código arbitrário como raiz nas instalações do Samba afetados.
Várias versões atualizadas do Samba foram lançadas na segunda-feira, fixando cve-2021-44142 e duas outras falhas (1, 2), mas como o software está incluído na maioria dos sistemas operacionais Linux e Unix (incluindo o macOS e o macOS Server da Apple), os usuários deles são aconselhados a ficar de olho em atualizações específicas por essas equipes de desenvolvedores.
Sobre cve-2021-44142
O Samba permite o compartilhamento de arquivos e impressões entre computadores que executam o Windows e aqueles que executam o Unix ou Linux.
CVE-2021-44142 é uma vulnerabilidade de leitura/gravação fora dos limites no módulo VFS (Virtual File System, sistema de arquivos virtuais) vfs_fruit do Samba.
“O módulo de frutas que navega com o Samba foi projetado para proporcionar interoperabilidade entre Samba e Netatalk. Netatalk é uma implementação de código aberto do Protocolo de Arquivamento da Apple (AFP). Ele permite que sistemas semelhantes ao Unix sirvam como servidores de arquivos para dispositivos Apple. A falha específica existe dentro da análise dos metadados da EA no servidor do Samba daemon (smbd) ao abrir um arquivo”, observou a Equipe de Pesquisa da ZDI, e compartilhou detalhes técnicos sobre a falha e uma variante – todos corrigidos nas últimas atualizações de segurança do Samba.
De acordo com a Equipe samba, a vulnerabilidade pode ser explorada por qualquer usuário que tenha acesso a um arquivo estendido – mesmo um usuário convidado ou não autenticado se tiver essas permissões.
Mas nem todos os sistemas podem ser afetados. “O problema no vfs_fruit existe na configuração padrão do módulo VFS de frutas usando frutas:metadados=netatalk ou fruit:resource=file. Se ambas as opções forem definidas em configurações diferentes dos valores padrão, o sistema não será afetado pelo problema de segurança”, observaram.
CVE-2021-44142 foi descoberto e sua exploração foi demonstrada no Pwn2Own Austin 2021 em novembro de 2021 por Nguyễn Hoàng Thạch e Billy Jheng Bing-Jhong da STAR Labs. A variante de estouro de buffer baseada em pilha do bug foi descoberta e relatada pelo pesquisador de vulnerabilidade ZDI Lucas Leong e Orange Tsai do DEVCORE (independentemente um do outro).
Remediação e mitigação de riscos
A falha afeta todas as versões do Samba antes do 4.13.17. O patch também foi incluído no Samba 4.14.12 e 4.15.5.
A Equipe de Samba também apontou uma solução alternativa: remover o módulo VFS de frutas da lista de objetos VFS configurados em qualquer linha de objetos vfs na configuração Samba smb.conf, mas alertou que isso pode fazer com que “todas as informações armazenadas
sejam inacessíveis e farão com que pareça para os clientes do macOS como se as informações fossem perdidas”.
For that and other reasons, updating is the best option.
“Administrators are advised to focus on testing and deploying the patch to remediate the vulnerability. ZDI also advises that many different vendors will need to update their version to ship with affected devices (such as NAS devices), so the release of additional patches can be expected,” the ZDI team noted.
CERT/CC lists Red Hat, SUSE Linux and Ubuntu as affected.
“A lista de fornecedores da empresa mostra que os setores potenciais afetados por essa preocupação com a segurança incluem indústrias críticas como comunicações, energia, governo, manufatura e ciência e tecnologia, bem como dispositivos de consumo, como eletrodomésticos e dispositivos de internet das coisas (IoT)”, acrescentou a ZDI.
Embora não haja indicação de que o CVE-2021-44142 esteja sendo explorado em ataques ativos, não é incomum que os atacantes explorem vulnerabilidades do Samba. O SambaCry (CVE-2017-7494) foi, por exemplo, usado no passado para comprometer dispositivos NAS e fornecer ransomware.
“Dado o uso padrão do Samba para a interoperabilidade do sistema através do protocolo SMB, os administradores devem monitorar transmissões compartilhadas de arquivos, impressoras e compartilhamento de dados compartilhados”, aconselhou a equipe da ZDI.
“O Windows SMB, que é usado para serviços remotos, pode ser abusado por invasores para se propagar através da rede da organização, ou usado como ponto de partida para se espalhar para outros sistemas conectados. Os administradores são aconselhados a habilitar soluções que possam monitorar e digitalizar transmissões que requerem as configurações vfs_fruit.”
FONTE: HELPNET SECURITY