【误差通告】Samba 11月多个清静误差
宣布时间 2021-11-100x00 误差概述
2021年11月9日,Samba 团队宣布清静更新,修复了Samba 中的多个清静误差,包括CVE-2020-25719、CVE-2020-25721、CVE-2020-25722、CVE-2021-3738和CVE-2021-23192等。
0x01 误差详情

Samba是在Linux和UNIX系统上实现SMB协议的一个免费软件,由服务器及客户端程序组成。SMB(Server Messages Block,信息服务块)是一种在局域网上共享文件和打印机的一种通讯协议,它为局域网内的差别盘算机之间提供文件及打印机等资源的共享服务。
Samba 团队本次宣布了Samba 4.15.2、4.14.10 和 4.13.14 版本,修复了如下8个清静误差:
CVE ID | CVSS评分 | 形貌 | 影响规模 |
CVE-2016-2124 | null | 中心人攻击可以迫使客户端的SMB1代码退回到明文或基于NTLM的认证,纵然用户或应用程序要求Kerberos认证。 | Samba 3.0.0 - 4.15.1 |
CVE-2020-25717 | 8.1 | AD 域中的用户可以成为域成员的root 用户。Samba可能以一种不受欢迎的方法将域用户映射到外地用户。 | Samba 3.0以来的所有Samba版本。 |
CVE-2020-25718 | 7.5 | Samba AD DC没有准确地对由RODC签发的Kerberos票据举行沙箱处置惩罚。 | Samba >= 4.0.0 |
CVE-2020-25719 | 7.2 | 若是Samba AD DC没有严酷要求Kerberos PAC,并且总是使用其中的SID,那么它可能会对票据代表的用户爆发混淆。 其效果可能包括整个域的妥协。 | Samba >= 4.0.0 |
CVE-2020-25721 | null | Kerberos 接受者需要轻松会见稳固的 AD 标识符(如 objectSid)。 | Samba > 4.0.0 |
CVE-2020-25722 | 8.8 | Samba AD DC没有对存储的数据举行足够的会见和一致性检查。 | Samba>=4.0.0 |
CVE-2021-3738 | 7.6 | 在Samba AD DC RPC服务器中Use after free。 | Samba 4.0以来的所有Samba版本 |
CVE-2021-23192 | 4.8 | 后续DCE/RPC片断注入误差。 | Samba >=4.10.0 |
0x02 处置惩罚建议
现在Samba团队已经修复了这些误差,建议实时升级更新到Samba 4.15.2、4.14.10 或 4.13.14。
下载链接:
https://www.samba.org/
0x03 参考链接
https://www.samba.org/samba/history/security.html
https://www.samba.org/samba/security/CVE-2016-2124.html
https://us-cert.cisa.gov/ncas/current-activity/2021/11/09/samba-releases-security-updates
0x04 更新版本
版本 | 日期 | 修改内容 |
V1.0 | 2021-11-10 | 首次宣布 |
0x05 附录
尊龙凯官网入口简介
尊龙凯官网入口公司建设于1996年,并于2010年6月23日在深交所中小板正式挂牌上市,是海内最具实力的信息清静产品和清静管理平台、清静服务与解决计划的领航企业之一。
公司总部位于北京市中关村软件园,在天下各省、市、自治区设立分支机构六十多个,拥有笼罩天下的销售系统、渠道系统和手艺支持系统;并在华北、华东、西南和华南结构四大研发中心,划分为北京研发总部、上海研发中心、成都研发中心和广州研发中心。
多年来,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务,资助客户周全提升其IT基础设施的清静性和生产效能,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。
关于尊龙凯官网入口
尊龙凯官网入口清静应急响应中心主要针对主要清静误差的预警、跟踪和分享全球最新的威胁情报和清静报告。
关注以下公众号,获取全球最新清静资讯:



京公网安备11010802024551号