Badlock
Badlock (CVE-2016-2118 e CVE-2016-0128) è un bug nel protocollo SMB/CIFS . Brevi informazioni sulla vulnerabilità sono state pubblicate il 24 marzo 2016 [1] , informazioni dettagliate e correzioni - il 12 aprile. Il bug è stato riscontrato sia nell'implementazione gratuita del protocollo ( Samba 3.6-4.4 [2] ) che in Windows (CVE-2016-0128, MS16-047) [3] . Presente anche in numerose soluzioni basate su Samba [4] [5] .
L'attacco è implementato da un intermediario (MITM) , che, utilizzando le richieste DCERPC, riduce la versione del protocollo MS-SAMR / MS-LSAD e passa a un'opzione di autorizzazione debolmente protetta [6] . I protocolli DCERPC [7] sono risultati completamente insicuri .
Storia
La vulnerabilità Badlock è stata scoperta [8] dal dipendente SerNet e membro del Samba Core Team Stefan Metzmacher nel luglio 2015. Il 31 luglio 2015 l'errore è stato segnalato a Microsoft, a settembre si è tenuta una riunione, quindi è stato concordato un termine per la divulgazione [9] .
Il 24 marzo è stata pubblicata una sintesi del bug [9] .
Lo sviluppo delle correzioni è stato effettuato nell'arco di diversi mesi, sono state necessarie più di 200 patch al progetto Samba [10] .
La divulgazione al pubblico delle informazioni è stata effettuata il 12 aprile 2016 [10] . Lo stesso giorno sono state rilasciate versioni corrette di programmi e aggiornamenti per Windows. Il progetto Samba ha rilasciato versioni con patch 4.4.2, 4.3.8 e 4.2.11; le correzioni per le versioni precedenti - dalla 3.6 alla 4.1 inclusa - non sono state rilasciate dal progetto a causa della fine del periodo di supporto [11] . Le correzioni per un certo numero di versioni precedenti sono state preparate dai distributori di sistemi operativi con lunghi periodi di supporto, gli ingegneri SUSE, RedHat e SerNet hanno corretto le versioni 3.6, 3.4, 4.0 [10] .
Microsoft ha rilasciato l'aggiornamento 3148527 e altri come parte di MS16-047 per i sistemi operativi da Windows Vista a Windows 10, Server 2008, 2012 e Core [3] .
La vulnerabilità ha ricevuto un punteggio CVSS di 7,1/6,4 su 10 [11] .
La diffusa campagna di marketing per la vulnerabilità è stata criticata, i rapporti iniziali non hanno escluso l'esecuzione di codice in modalità remota, ma alcuni media hanno ritenuto che il bug in realtà consenta solo un attacco man-in-the-middle contro file condivisi e servizi di stampa. Un nome memorabile, un sito web separato, l'attenzione dei media, belle immagini, secondo alcune opinioni, distraggono utenti e amministratori da vulnerabilità davvero pericolose, comprese quelle risolte contemporaneamente con badlock, sia nei prodotti Microsoft che in Adobe Flash [12] [13] .
Note
- ↑ Vulnerabilità Badlock trovata in quasi tutte le versioni di Windows e Samba Archiviata il 23 aprile 2016 su Wayback Machine / Xakep, 24-03-2016
- ↑ Possibili attacchi di SAMR e LSA man in the middle . SAMBA. Estratto il 23 ottobre 2016 . Archiviato dall'originale il 22 maggio 2016.
- ↑ 1 2 Bollettino Microsoft sulla sicurezza MS16-047 - Importante. Aggiornamento della protezione per i protocolli remoti SAM e LSAD (3148527 ) . Microsoft Technet (12 aprile 2016). Estratto il 23 ottobre 2016 . Archiviato dall'originale il 10 novembre 2016.
- ^ Bollettino sulla sicurezza IBM: problema di vulnerabilità Badlock Samba su IBM Storwize V7000 Unified (CVE-2016-2118) - Stati Uniti . Estratto il 23 ottobre 2016 . Archiviato dall'originale il 23 ottobre 2016.
- ↑ Supporto | Prodotti Novell e vulnerabilità Badlock Samba (CVE-2016-2118) . Estratto il 23 ottobre 2016 . Archiviato dall'originale il 23 ottobre 2016.
- ^ Peter Siring . Badlock – Perché la vulnerabilità di Windows e Samba è importante (inglese) , heise.de (15/04/2016). Archiviato dall'originale il 23 ottobre 2016. Estratto il 23 ottobre 2016.
- ^ Stefan Metzmacher. Miglioramento della sicurezza DCERPC . SNIA DSC (20 settembre 2016). Estratto il 23 ottobre 2016 . Archiviato dall'originale il 23 ottobre 2016.
- ↑ SerNet (downlink) . Estratto il 13 aprile 2016 . Archiviato dall'originale l'8 maggio 2016.
- ^ 1 2 Stefan Metzmacher. badlock. One Year In Security Hell (inglese) (link non disponibile) . Samba XP (11 maggio 2016). Estratto il 23 ottobre 2016 . Archiviato dall'originale il 23 ottobre 2016.
- ↑ 1 2 3 Alexander Bokovoy. Come è stato scoperto e risolto Badlock . RED HAT ENTERPRISE BLOG LINUX (15 aprile 2016). Estratto il 23 ottobre 2016 . Archiviato dall'originale il 23 ottobre 2016.
- ↑ 1 2 Svelati i dettagli della vulnerabilità Badlock in Samba . Rete aperta (04/12/2016). Estratto il 13 aprile 2016 . Archiviato dall'originale il 22 aprile 2016.
- ^ Fahmida Y. Rashid . Non lasciare che Badlock ti distragga dalle vere vulnerabilità (Ing.) , Infoworld (IDG) (13 aprile 2016). Archiviato dall'originale il 23 ottobre 2016. Estratto il 23 ottobre 2016.
- ↑ Badlock ha rivelato - probabilmente non così male come pensavi - Naked Security . Estratto il 23 ottobre 2016 . Archiviato dall'originale il 23 ottobre 2016.
Vedi anche
Collegamenti
- Bug di blocco .
- CVE-2016-2118 alias BADLOCK. Possibili attacchi dell'uomo SAMR e LSA nel mezzo . SAMBA.
- Bollettino Microsoft sulla sicurezza MS16-047 - Importante. Aggiornamento della protezione per i protocolli remoti SAM e LSAD (3148527 ) . Microsoft Technet (12 aprile 2016). Estratto: 23 ottobre 2016.
- CVE-2016-2118 / NVD
- Sicurezza Settimana 12 . Habrahabr , blog di Kaspersky Lab (25 marzo 2016).
- Sono stati rivelati i dettagli della vulnerabilità di Badlock in Samba . Rete aperta (04/12/2016).
- Vulnerabilità Badlock trovata in quasi tutte le versioni di Windows e Samba /Xakep, 24-03-2016
- Chris Williams, chi odia l'hype dei bug odierà l'odio: difetto di Badlock più simile a Sadlock. Windows, la vulnerabilità di Samba necessita di patch, ma niente panico / The Register, 12 aprile 2016