FreeBSD:FreeBSD -- nullfs(5) 挂载之间的跨挂载连接 (b72bad1c-20ed-11e3-be06-000c29ee3065)

low Nessus 插件 ID 70263

简介

远程 FreeBSD 主机缺少一个或多个与安全有关的更新。

描述

问题描述:

VOP_LINK(9) VFS 操作的 nullfs(5) 实现不会检查链接的源和目标是否处于同一 nullfs 实例中。因此,只要基础(源)文件系统相同,就可能创建从一个 nullfs 实例中的位置到另一个实例中的文件的硬链接

影响:

如果在不同位置挂载了同一文件系统的多种 nullfs 视图,则对其中一个视图具有读取访问权限并对另一个视图具有写入访问权限的用户将能够创建从后者到前者中某个文件的硬链接,即使从用户的视角它们是不同的文件系统也是如此。该用户可能因此获得对名义上位于只读文件系统中的文件的写入访问权限。

解决方案

更新受影响的数据包。

另见

http://www.nessus.org/u?dee9af20

插件详情

严重性: Low

ID: 70263

文件名: freebsd_pkg_b72bad1c20ed11e3be06000c29ee3065.nasl

版本: 1.8

类型: local

发布时间: 2013/10/2

最近更新时间: 2021/1/6

配置: 启用偏执模式

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.8

CVSS v2

风险因素: Low

基本分数: 3.7

时间分数: 2.7

矢量: CVSS2#AV:L/AC:H/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:freebsd, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Settings/ParanoidReport, Host/FreeBSD/release, Host/FreeBSD/pkg_info

易利用性: No known exploits are available

补丁发布日期: 2013/9/19

漏洞发布日期: 2013/9/10

参考资料信息

CVE: CVE-2013-5710

BID: 62303

FreeBSD: SA-13:13.nullfs