FixVibe
Covered by FixVibecritical

In-stealladh àithne èiginneach OS ann an LibreNMS (CVE-2024-51092)

Ann an dreachan LibreNMS suas gu 24.9.1 tha so-leòntachd in-stealladh àithne OS èiginneach (CVE-2024-51092). Faodaidh luchd-ionnsaigh dearbhte òrdughan neo-riaghailteach a chuir an gnìomh air an t-siostam aoigheachd, a dh’ fhaodadh leantainn gu co-rèiteachadh iomlan den bhun-structar sgrùdaidh.

CVE-2024-51092GHSA-x645-6pf9-xwxwCWE-78

Buaidh

Ann an dreachan LibreNMS 24.9.1 agus nas tràithe tha so-leòntachd a leigeas le luchd-cleachdaidh dearbhte in-stealladh òrdugh OS a dhèanamh [S2]. Tha cleachdadh soirbheachail a’ comasachadh òrdughan neo-riaghailteach a chuir an gnìomh le sochairean neach-cleachdaidh frithealaiche lìn [S1]. Faodaidh seo leantainn gu co-rèiteachadh siostam iomlan, ruigsinneachd gun chead air dàta sgrùdaidh mothachail, agus gluasad taobhach a dh’ fhaodadh a bhith taobh a-staigh bun-structar lìonra air a riaghladh le LibreNMS [S2].

Bun-adhbhar

Tha an so-leòntachd freumhaichte ann an neodachadh neo-iomchaidh de chuir a-steach a thug neach-cleachdaidh seachad mus tèid a thoirt a-steach do àithne siostam obrachaidh [S1]. Tha an locht seo air a sheòrsachadh mar CWE-78 [S1]. Ann an dreachan air a bheil buaidh, chan eil puingean crìochnachaidh dearbhte sònraichte a’ dearbhadh no a’ dèanamh dì-ghalarachadh gu leòr air paramadairean mus tèid iad gu gnìomhan cur an gnìomh aig ìre siostaim [S2].

Leigheas

Bu chòir do luchd-cleachdaidh an stàladh LibreNMS aca ùrachadh gu dreach 24.10.0 no nas fhaide air adhart gus a’ chùis seo fhuasgladh [S2]. Mar phrìomh chleachdadh tèarainteachd coitcheann, bu chòir ruigsinneachd air eadar-aghaidh rianachd LibreNMS a bhith air a chuingealachadh ri earrannan lìonra earbsach a’ cleachdadh ballachan teine ​​​​no liostaichean smachd ruigsinneachd (ACLs) [S1].

Mar a nì FixVibe deuchainn air a shon

Tha FixVibe a-nis a’ toirt a-steach seo ann an sganaidhean repo GitHub. Bidh an t-seic a’ leughadh faidhlichean eisimeileachd tasgaidh ùghdarraichte a-mhàin, a’ gabhail a-steach composer.lock agus composer.json. Bidh e a’ comharrachadh dreachan glaiste librenms/librenms no cuingeadan a tha a rèir an raon air a bheil buaidh <=24.9.1, an uairsin ag aithris am faidhle eisimeileachd, àireamh loidhne, IDan comhairleachaidh, raon air a bheil buaidh, agus dreach stèidhichte.

Is e sgrùdadh repo statach, leughadh a-mhàin a tha seo. Cha bhith e a’ cur an gnìomh còd teachdaiche agus cha bhith e a’ cur feum air luchdan pàighidh.