GLSA 201001-05: net-snmp: Authorization bypass
Опасность: | средняя |
Заголовок: | net-snmp: Authorization bypass |
Дата: | 13.01.2010 |
Ошибки: |
|
ID: | 201001-05 |
Сводка
A remote attacker can bypass the tcp-wrappers client authorization in net-snmp.Назначение
net-snmp bundles software for generating and retrieving SNMP data.
Уязвимые пакеты
Пакет | Уязвимый | Нетронутый | Архитектура(ы) |
---|---|---|---|
net-analyzer/net-snmp | < 5.4.2.1-r1 | >= 5.4.2.1-r1 | All supported architectures |
Описание
The netsnmp_udp_fmtaddr() function (snmplib/snmpUDPDomain.c), when using TCP wrappers for client authorization, does not properly parse hosts.allow rules.
Воздействие
A remote, unauthenticated attacker could bypass the ACL filtering, possibly resulting in the execution of arbitrary SNMP queries.
Обход
If possible, protect net-snmp with custom iptables rules:
iptables -s [client] -d [host] -p udp --dport 161 -j ACCEPT iptables -s 0.0.0.0/0 -d [host] -p udp --dport 161 -j DROP
Решение
All net-snmp users should upgrade to the latest version:
# emerge --sync # emerge --ask --oneshot --verbose ">=net-analyzer/net-snmp-5.4.2.1-r1"
Ссылки
Наличие
Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security:
Опасения?
Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.
Лицензия
Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.