一般ユーザーが管理者パスワード変更できる恐れ、Samba更新版で対処

Sambaの更新版では、一般ユーザーが管理者や特権アカウントのパスワードを変更できてしまう問題などが修正された。

» 2018年03月15日 09時40分 公開
[鈴木聖子ITmedia]
photo オープンソースツール「Samba」の更新版が3月13日に公開された

 UNIX系のOSとWindowsの相互運用に使われるオープンソースツール「Samba」の更新版が3月13日に公開された。一般ユーザーが管理者用のパスワードを変更できてしまう脆弱性などが修正されており、米セキュリティ機関NCCIC/US-CERTも、ユーザーに対してアップデートをを呼びかけている。

 今回のアップデートでは2件の脆弱性が修正された。このうちの1件では、ログインしたユーザーが、LDAPサーバを介して管理者や特権アカウントなどを含む、他のユーザーのパスワードを変更できてしまう可能性がある。

 LDAPはディレクトリサービスへの接続に使われるプロトコル。Samba 4のActive Directoryドメインコントローラでは、同サーバを介してパスワードの変更を検証する方法に問題があった。

 もう1件の脆弱性では、外部のプリントサーバに対してサービス妨害(DoS)攻撃を仕掛けられる恐れがあった。

 いずれの脆弱性もSamba 4.0.0以降のバージョンが影響を受ける。同日リリースされたSamba安定版最新バージョンの4.8.0のほか、4.7.6、4.6.14、4.5.16でこの問題が修正された。

関連キーワード

Samba | 脆弱性

Copyright © ITmedia, Inc. All Rights Reserved.

セキュリティ記事ランキング

  • 本日
  • 週間
  • 半月
  • 月間

Special

- PR -

「ハイパーコンバージドって、使ってみたら超便利!」「そだね~」の輪が、日本全国に広がっている! あなたの会社はこの波に乗るのか、乗れるのか?

仮想環境の運用管理が「簡単」になるというハイパーコンバージドインフラ。しかし、本当に全てHCIに置き換えますか?向き不向きを判断するポイント教えます

飛行機の定時運航のためには、スタッフ間のスムーズな連携が必須。ANAが導入し、羽田空港で実際に使われているビジネスチャット、その導入秘話を教えます!

Office 365を導入したものの、利用者にアプリの動作やネットワークが“重い”と苦情を言われたら、あなたならどうしますか――原因はどこにある? とるべき対策は?

「キミ、このUPSの電源交換しといてよ」(情シス部長) 「実はボク、ドライバーとか使ったことないんです……」(新人情シス) そんなときに困らないUPSとは。

パスワードとは別の要素を組み合わせる「二要素認証」を導入すれば、パスワード漏えいのダメージを軽減できる。しかし、運用管理の負担が増えないだろうか?

「働き方改革に向け“モバイル活用”に着目したが、スマートデバイスの情報漏えいリスクや手間の面で導入は難しい」という企業のためのセキュリティソリューションとは

Windows Server 2008のサポート終了迫る。これを機にファイルサーバを移行するなら、煩雑化したファイルサーバの運用管理ともサヨナラしませんか?

IoTで大量のデータを瞬時に処理することが求められる今、新たなアーキテクチャへのパラダイムシフトが起こっている。そこで重要な役割を果たすのはクラウドではなく……?

「働き方改革」を進めたいと思いながらも、なかなか進まない企業は多い。そんな中、テレワークを足掛かりにして業務改善を目指すNEC。その結果は……?

「人材不足でした」「運用が回りませんでした」「予算や権限がありませんでした」――。せっかくのCSIRTが"名ばかり"では、ビジネスを台無しにしかねない……

ピックアップコンテンツ

- PR -

注目のテーマ

マーケット解説

- PR -