<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>7880</bug_id>
          
          <creation_ts>2005-09-06 12:33:58 +0400</creation_ts>
          <short_desc>требуется обновление до новой версии (SECURITY)</short_desc>
          <delta_ts>2005-09-29 10:48:37 +0400</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>4</classification_id>
          <classification>Development</classification>
          <product>Sisyphus</product>
          <component>smb4k</component>
          <version>unstable</version>
          <rep_platform>all</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>CLOSED</bug_status>
          <resolution>FIXED</resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P5</priority>
          <bug_severity>normal</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Anton Farygin">rider</reporter>
          <assigned_to name="Andrei Bulava">abulava</assigned_to>
          <cc>eostapets</cc>
    
    <cc>mike</cc>
    
    <cc>zerg</cc>
          
          <qa_contact>qa-sisyphus</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>30144</commentid>
    <comment_count>0</comment_count>
    <who name="Anton Farygin">rider</who>
    <bug_when>2005-09-06 12:33:58 +0400</bug_when>
    <thetext>31.08.2005:   Severe security issue discovered; Smb4K 0.6.3 and security fixes
released.

A severe security issue has been discovered in Smb4K. By linking a simple text
file FILE to /tmp/smb4k.tmp or /tmp/sudoers, an attacker could get access to the
full contents of the /etc/super.tab or /etc/sudoers file, respectively, because
Smb4K didn&apos;t check for the existance of these files before writing any contents.
When using super, the attack also resulted in /etc/super.tab being a symlink to
FILE.

Affected are all versions of the 0.4, 0.5, and 0.6 series of Smb4K. The problem
has been fixed in Smb4K 0.6.3 which is immediately available from our download
page. For the 0.4 and 0.5 series, patches for Smb4K 0.4.1a and 0.5.2 have been
released which also fix the left-copy-of-super.tab issue. They can also be
downloaded from the download page. All users are asked to upgrade and/or patch
their current versions immediately.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>30145</commentid>
    <comment_count>1</comment_count>
    <who name="Anton Farygin">rider</who>
    <bug_when>2005-09-06 12:44:36 +0400</bug_when>
    <thetext>Да, в branch-3.0 тоже, plz
</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>30146</commentid>
    <comment_count>2</comment_count>
    <who name="Andrei Bulava">abulava</who>
    <bug_when>2005-09-06 12:55:37 +0400</bug_when>
    <thetext>Спасибо, но я уже в курсе, причём этого прозрения разработчиков ждал ещё со
времени сборки smb4k-0.5.0-alt1:

$ rpm -q --changelog smb4k|grep -A 10 0.5.0-alt1
* Срд Янв 26 2005 Andrei Bulava &lt;abulava@altlinux.ru&gt; 0.5.0-alt1

&lt;cut /&gt;

- /etc/sudoers editing by smb4k was considered insecure and harmful, so
  super user actions, which depend on sudo, should be activated in
  /etc/sudo.d/smb4k via visudo so far (see README.ALT); thanks to Nick S.
  Grechukh (gns@) for a patch and suggestions

Таким образом, я снижаю Severity до normal, поскольку сборка smb4k в Sisyphus не
подвержена этой уязвимости. Только когда в upstream перейдут к редактированию
/etc/sudo.d/smb4k вместо /etc/sudoers, причём с блокировками, полностью
совместимыми с visudo, патч alt-sudoers.patch будет отключен.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>30238</commentid>
    <comment_count>3</comment_count>
    <who name="Andrei Bulava">abulava</who>
    <bug_when>2005-09-07 18:25:49 +0400</bug_when>
    <thetext>В i/S и i/3.0-b отправлен

bd1659b2110f96772580561284d82e72  smb4k-0.6.3-alt1.src.rpm

Хотя лезть в /etc/sudoers я ему всё равно не разрешаю через патч
smb4k-0.6.1-alt-sudoers.patch ;-)

Единственное, чего мне по-настоящему не хватает для &quot;прямого&quot; решения задачи
настройки sudo из smb4k - это времени, а план действий уже есть:

1) редактировать /etc/sudo.d/smb4k
2) использовать блокировки, совместимые с visudo (что уже сложнее, т.к.
блокировка в идеале должна сниматься даже при аномальном выходе из smb4k)

В общем, &quot;патчи приветствуются&quot; (c)
</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>