URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 64460
[ Назад ]

Исходное сообщение
"Уязвимости в CUPS и http-сервере Apache"

Отправлено opennews , 04-Мрт-10 12:49 
В системе печати CUPS (http://www.cups.org) обнаружена (http://www.ubuntu.com/usn/USN-906-1) критическая уязвимость, позволяющая локальному злоумышленнику выполнить код с правами суперпользователя. Проблема присутствует в утилите lppasswd, выполняемой в режиме suid root. Официальное обновление CUPS еще не вышло, но исправления уже доступны для дистрибутивов Ubuntu (http://www.ubuntu.com/usn/USN-906-1) и Debian (http://lists.debian.org/debian-security-announce/2010/msg000...).


Пользователям других дистрибутивов рекомендуется в качестве временной меры срочно убрать suid-бит с исполняемого файла /usr/bin/lppasswd. Утверждается, что опции сборки CUPS в Ubuntu 8.10, 9.04 и 9.10 сводят опасность данной уязвимости к отказу в обслуживании. Дополнительно сообщается о двух менее значительных  проблемах в CUPS, связанных с работой планировщика отправки заданий на принтер. Проблемы позволяют злоумышленнику, имеющему доступ к серверу печати, вызвать крах серверного процесса CUPS.


Кром...

URL: http://httpd.apache.org/security/vulnerabilities_22.html
Новость: http://www.opennet.me/opennews/art.shtml?num=25668


Содержание

Сообщения в этом обсуждении
"Уязвимости в CUPS и http-сервере Apache"
Отправлено Анон__666 , 04-Мрт-10 12:49 
Эээ... на сейчас 11:48 GMT+2 никаких апдейтов для CUPS под Дебиана Сквиз не приходило.
Корпоративный сервак, DC.
Шеф, каким прибором мне пользоваться?

"Уязвимости в CUPS и http-сервере Apache"
Отправлено prapor , 04-Мрт-10 15:12 
>Эээ... на сейчас 11:48 GMT+2 никаких апдейтов для CUPS под Дебиана Сквиз не приходило.

Squeeze как-бы testing. А вот в Lenny по Security прошло уже. Для Squeeze должно быть там же.


"Уязвимости в CUPS и http-сервере Apache"
Отправлено sab , 04-Мрт-10 12:51 
сегодня с утра обновился cups в убунте кармик

"Уязвимости в CUPS и http-сервере Apache"
Отправлено al , 04-Мрт-10 13:04 
~]>la /usr/local/bin/lppasswd
-r-xr-xr-x  1 root  wheel  12048  6 фев 09:39 /usr/local/bin/lppasswd
~]>

FreeBSD не под ударом?


"Уязвимости в CUPS и http-сервере Apache"
Отправлено граммар_наци , 04-Мрт-10 14:35 
Arch Linux:

-r-xr-xr-x 1 root root 9096 2010-01-17 00:34 /usr/bin/lppasswd

Я правильно понимаю, что мы снова столкнулись с дебиано-специфичной уязвимостью?


"Уязвимости в CUPS и http-сервере Apache"
Отправлено Аноним , 04-Мрт-10 17:09 
Возможно. В Федорке и редхате обновлений нет, но сьюда изначально тоже какбы нет.

"Уязвимости в CUPS и http-сервере Apache"
Отправлено mclroy , 04-Мрт-10 21:17 
Раньше до ~2007 был.

"Уязвимости в CUPS и http-сервере Apache"
Отправлено noname , 04-Мрт-10 14:48 
gentoo:
-r-xr-xr-x 1 root root 13788 Фев 11 21:04 /usr/bin/lppasswd

"Уязвимости в CUPS и http-сервере Apache"
Отправлено Аноним , 04-Мрт-10 15:16 
SLES 10/11, OpenSuse11.2:
-rwsr-xr-x 1 lp sys 12848 Sep  5 14:35 /usr/bin/lppasswd

"Уязвимости в CUPS и http-сервере Apache"
Отправлено anonymous , 04-Мрт-10 15:27 
Cups, self-build:
-rwsr-xr-x 1 root root 17404 Jan 12  2009 /usr/bin/lppasswd

"Уязвимости в CUPS и http-сервере Apache"
Отправлено User294 , 04-Мрт-10 15:56 
> но исправления уже доступны для дистрибутивов Ubuntu и Debian.

Иногда шустрота их майнтанеров является плюсом :)


"Уязвимости в CUPS и http-сервере Apache"
Отправлено anonymous , 04-Мрт-10 16:27 
Вот только их лопоухость ставит жирный минус. У них что, никаких полиси нет на сборку пакетов по элементарной безопасности?

"Уязвимости в CUPS и http-сервере Apache"
Отправлено Аноним , 04-Мрт-10 17:09 
> У них что, никаких полиси нет на сборку пакетов по элементарной безопасности?

есть.


"Уязвимости в CUPS и http-сервере Apache"
Отправлено Аноним , 04-Мрт-10 22:19 
Т.е. вы думаете они с suid собирают чисто по приколу ?

"Уязвимости в CUPS и http-сервере Apache"
Отправлено Mr. Mistoffelees , 04-Мрт-10 23:19 
[root@archimed ~]# cat /etc/redhat-release
Fedora release 12 (Constantine)
[root@archimed ~]# ls -l /usr/bin/lppasswd
-r-xr-xr-x 1 root root 13876 2009-12-23 13:25 /usr/bin/lppasswd

"Уязвимости в CUPS и http-сервере Apache"
Отправлено daevy , 05-Мрт-10 06:16 
+ 1
CentOS release 5.4 (Final)

"Уязвимости в CUPS и http-сервере Apache"
Отправлено zomg , 05-Мрт-10 15:57 
В слаке нету suid тоже.