close

Badlock

Vai alla navigazione Vai alla ricerca
Image
Logo dell'insetto Badlock

Badlock (CVE-2016-2118 e CVE-2016-0128) è un bug nel protocollo SMB/CIFS . Brevi informazioni sulla vulnerabilità sono state pubblicate il 24 marzo 2016 [1] , informazioni dettagliate e correzioni - il 12 aprile. Il bug è stato riscontrato sia nell'implementazione gratuita del protocollo ( Samba 3.6-4.4 [2] ) che in Windows (CVE-2016-0128, MS16-047) [3] . Presente anche in numerose soluzioni basate su Samba [4] [5] .

L'attacco è implementato da un intermediario (MITM) , che, utilizzando le richieste DCERPC, riduce la versione del protocollo MS-SAMR / MS-LSAD e passa a un'opzione di autorizzazione debolmente protetta [6] . I protocolli DCERPC [7] sono risultati completamente insicuri .

Storia

La vulnerabilità Badlock è stata scoperta [8] dal dipendente SerNet e membro del Samba Core Team Stefan Metzmacher nel luglio 2015. Il 31 luglio 2015 l'errore è stato segnalato a Microsoft, a settembre si è tenuta una riunione, quindi è stato concordato un termine per la divulgazione [9] .

Il 24 marzo è stata pubblicata una sintesi del bug [9] .

Lo sviluppo delle correzioni è stato effettuato nell'arco di diversi mesi, sono state necessarie più di 200 patch al progetto Samba [10] .

La divulgazione al pubblico delle informazioni è stata effettuata il 12 aprile 2016 [10] . Lo stesso giorno sono state rilasciate versioni corrette di programmi e aggiornamenti per Windows. Il progetto Samba ha rilasciato versioni con patch 4.4.2, 4.3.8 e 4.2.11; le correzioni per le versioni precedenti - dalla 3.6 alla 4.1 inclusa - non sono state rilasciate dal progetto a causa della fine del periodo di supporto [11] . Le correzioni per un certo numero di versioni precedenti sono state preparate dai distributori di sistemi operativi con lunghi periodi di supporto, gli ingegneri SUSE, RedHat e SerNet hanno corretto le versioni 3.6, 3.4, 4.0 [10] .

Microsoft ha rilasciato l'aggiornamento 3148527 e altri come parte di MS16-047 per i sistemi operativi da Windows Vista a Windows 10, Server 2008, 2012 e Core [3] .

La vulnerabilità ha ricevuto un punteggio CVSS di 7,1/6,4 su 10 [11] .

La diffusa campagna di marketing per la vulnerabilità è stata criticata, i rapporti iniziali non hanno escluso l'esecuzione di codice in modalità remota, ma alcuni media hanno ritenuto che il bug in realtà consenta solo un attacco man-in-the-middle contro file condivisi e servizi di stampa. Un nome memorabile, un sito web separato, l'attenzione dei media, belle immagini, secondo alcune opinioni, distraggono utenti e amministratori da vulnerabilità davvero pericolose, comprese quelle risolte contemporaneamente con badlock, sia nei prodotti Microsoft che in Adobe Flash [12] [13] .

Note

  1. Vulnerabilità Badlock trovata in quasi tutte le versioni di Windows e Samba Archiviata il 23 aprile 2016 su Wayback Machine / Xakep, 24-03-2016
  2. Possibili attacchi di SAMR e LSA man in the middle  . SAMBA. Estratto il 23 ottobre 2016 . Archiviato dall'originale il 22 maggio 2016.
  3. 1 2 Bollettino Microsoft sulla sicurezza MS16-047 - Importante. Aggiornamento della protezione per i protocolli remoti SAM e LSAD (3148527  ) . Microsoft Technet (12 aprile 2016). Estratto il 23 ottobre 2016 . Archiviato dall'originale il 10 novembre 2016.
  4. ^ Bollettino sulla sicurezza IBM: problema di vulnerabilità Badlock Samba su IBM Storwize V7000 Unified (CVE-2016-2118) - Stati Uniti . Estratto il 23 ottobre 2016 . Archiviato dall'originale il 23 ottobre 2016.
  5. Supporto | Prodotti Novell e vulnerabilità Badlock Samba (CVE-2016-2118) . Estratto il 23 ottobre 2016 . Archiviato dall'originale il 23 ottobre 2016.
  6. ^ Peter Siring . Badlock – Perché la vulnerabilità di Windows e Samba è importante  (inglese) , heise.de (15/04/2016). Archiviato dall'originale il 23 ottobre 2016. Estratto il 23 ottobre 2016.
  7. ^ Stefan Metzmacher. Miglioramento della sicurezza DCERPC  . SNIA DSC (20 settembre 2016). Estratto il 23 ottobre 2016 . Archiviato dall'originale il 23 ottobre 2016.
  8. SerNet (downlink) . Estratto il 13 aprile 2016 . Archiviato dall'originale l'8 maggio 2016. 
  9. ^ 1 2 Stefan Metzmacher. badlock. One Year In Security Hell  (inglese)  (link non disponibile) . Samba XP (11 maggio 2016). Estratto il 23 ottobre 2016 . Archiviato dall'originale il 23 ottobre 2016.
  10. 1 2 3 Alexander Bokovoy. Come è stato scoperto e risolto Badlock  . RED HAT ENTERPRISE BLOG LINUX (15 aprile 2016). Estratto il 23 ottobre 2016 . Archiviato dall'originale il 23 ottobre 2016.
  11. 1 2 Svelati i dettagli della vulnerabilità Badlock in Samba . Rete aperta (04/12/2016). Estratto il 13 aprile 2016 . Archiviato dall'originale il 22 aprile 2016.
  12. ^ Fahmida Y. Rashid . Non lasciare che Badlock ti distragga dalle vere vulnerabilità  (Ing.) , Infoworld (IDG) (13 aprile 2016). Archiviato dall'originale il 23 ottobre 2016. Estratto il 23 ottobre 2016.
  13. Badlock ha rivelato - probabilmente non così male come pensavi - Naked Security . Estratto il 23 ottobre 2016 . Archiviato dall'originale il 23 ottobre 2016.

Vedi anche

Collegamenti