{"id":201965,"date":"2018-03-13T15:35:55","date_gmt":"2018-03-13T14:35:55","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=201965"},"modified":"2021-08-16T19:01:17","modified_gmt":"2021-08-16T17:01:17","slug":"samba-passwort-sicherheitslcke-patchen-ist-angesagt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/03\/13\/samba-passwort-sicherheitslcke-patchen-ist-angesagt\/","title":{"rendered":"Samba: Passwort-Sicherheitsl&uuml;cke; patchen ist angesagt!"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Im Samba-Paket gibt es in der Version 4.0 eine fiese Sicherheitsl\u00fccke. Wird Samba 4 als Active Directory Domain-Controller betrieben, kann jeder Nutzer (nicht nur der Administrator) die Kennw\u00f6rter nach einer Anmeldung \u00e4ndern. <\/p>\n<p><!--more--><\/p>\n<p>Samba kann nicht nur als File-Server auf Linux-Maschinen f\u00fcr den Datenaustausch in Windows-Umgebungen dienen. Samba l\u00e4sst sich auch als Domain-Controller f\u00fcr ein Active Directory einsetzen. Und genau in dieser Konstellation gibt es eine b\u00f6se Sicherheitsl\u00fccke. <\/p>\n<p>Das Ganze ist im Samba Wiki als <a href=\"https:\/\/web.archive.org\/web\/20210308083807\/https:\/\/wiki.samba.org\/index.php\/CVE-2018-1057\" target=\"_blank\" rel=\"noopener\">CVE-2018-1057: Unprivileged user can change any user (and admin) password<\/a> dokumentiert. Nicht privilegierte Nutzer k\u00f6nnen die Kennw\u00f6rter nach einer Anmeldung \u00e4ndern. Das gilt nicht nur f\u00fcr Nutzerkennw\u00f6rter, sondern auch f\u00fcr die Passw\u00f6rter von Dienst-Konten. Im Wiki-Beitrag liest man, dass Samba 4-File-Server von der L\u00fccke nicht betroffen sind. Nur wer Samba 4 als Active Directory Domain-Controller (DC) verwendet, muss reagieren. Betroffen sind alle Samba-Installationen seit der Version Samba 4.0alpha13. <\/p>\n<p>Das Projekt samba.org pflegt <a href=\"https:\/\/www.samba.org\/samba\/history\/security.html\" target=\"_blank\" rel=\"noopener\">hier eine Liste<\/a> mit einer \u00dcbersicht \u00fcber Sicherheit-Patches, wo auch die aktuellen Updates aufgef\u00fchrt werden.&nbsp; <\/p>\n<ul>\n<li><a href=\"https:\/\/www.samba.org\/samba\/ftp\/patches\/security\/samba-4.7.5-security-2018-03-13.patch\">patch for Samba 4.7.5<\/a><\/li>\n<li><a href=\"https:\/\/www.samba.org\/samba\/ftp\/patches\/security\/samba-4.6.13-security-2018-03-13.patch\">patch for Samba 4.6.13<\/a><\/li>\n<li><a href=\"https:\/\/www.samba.org\/samba\/ftp\/patches\/security\/samba-4.5.15-security-2018-03-13.patch\">patch for Samba 4.5.15<\/a><\/li>\n<li><a href=\"https:\/\/www.samba.org\/samba\/ftp\/patches\/security\/samba-4.4.16-CVE-2018-1057.patch\">patch for Samba 4.4.16 (only CVE-2018-1057)<\/a><\/li>\n<li><a href=\"https:\/\/www.samba.org\/samba\/ftp\/patches\/security\/samba-4.3.13-CVE-2018-1057.patch\">patch for Samba 4.3.13 (only CVE-2018-1057)<\/a><\/li>\n<\/ul>\n<p>heise.de berichtet <a href=\"https:\/\/www.heise.de\/security\/meldung\/Samba-Luecke-Jeder-darf-jedes-Passwort-aendern-3992689.html\" target=\"_blank\" rel=\"noopener\">hier<\/a>, dass die heute freigegebenen Samba-Versionen 4.7.6, 4.6.14 und 4.5.16 den Patch zum Schlie\u00dfen der Sicherheitsl\u00fccke bereits enthalten. Weitere Informationen finden sich zudem <a href=\"https:\/\/thehackernews.com\/2018\/03\/samba-server-vulnerability.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> bei The Hacker News.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Im Samba-Paket gibt es in der Version 4.0 eine fiese Sicherheitsl\u00fccke. Wird Samba 4 als Active Directory Domain-Controller betrieben, kann jeder Nutzer (nicht nur der Administrator) die Kennw\u00f6rter nach einer Anmeldung \u00e4ndern.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[95,426,185],"tags":[6874,4328,4315],"class_list":["post-201965","post","type-post","status-publish","format-standard","hentry","category-linux","category-sicherheit","category-update","tag-samba-4","tag-sicherheit","tag-update"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/201965","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=201965"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/201965\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=201965"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=201965"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=201965"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}