<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в утилите smb4k, позволяющая получить права root в системе </title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138644.html</link>
    <description>В утилите smb4k, применяемой в KDE для обнаружения и монтирования SMB-разделов, выявлены уязвимости, позволяющие получить root-доступ к системе. Проблемы устранены в выпуске  Smb4K 4.0.5. Проверить состояние новой версии пакета или подготовки исправления  в дистрибутивах можно на следующих страницах: Debian, Ubuntu, Fedora, SUSE/openSUSE, Gentoo, Arch и  FreeBSD...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=64422&lt;br&gt;</description>

<item>
    <title>Уязвимость в утилите smb4k, позволяющая получить права root ... (EULA)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138644.html#66</link>
    <pubDate>Fri, 19 Dec 2025 03:47:05 GMT</pubDate>
    <description>Как не про архитектуру протокола SMB?&lt;br&gt;Не было бы протокола SMB, не было бы этой утилиты, не было бы дыры. Причина дыры все равно в существовании протокола SMB&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в утилите smb4k, позволяющая получить права root ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138644.html#65</link>
    <pubDate>Wed, 17 Dec 2025 12:49:51 GMT</pubDate>
    <description>Я подобные комментарии на этом форуме читаю примерно 15 лет, и они не меняются.&lt;br&gt;&lt;br&gt;Какая разница, какой протокол используется если:&lt;br&gt;1. Уязвимость в утилите-обвязке для монтирования. Буквально обвязке над mount&lt;br&gt;2. Потому что модули выполняются от root в оболочке, в которую можно послать опции монтирования чего угодно.&lt;br&gt;3. При этом утилита не фильтрует&lt;br&gt;4. И всё это происходит в ОС, в которой &quot;безопасность&quot; строится на SUID-битах из 70-х годов, которые дырка в безопасности by design.&lt;br&gt;&lt;br&gt;Проверим, сколько в 2025-ом году нужно времени, чтобы набежали неграмотные труюниксвейные бараны, которые не смыслят ничего в ИБ, и начнут рассказывать, что SUID-это грамотный подход. Ждем-с.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в утилите smb4k, позволяющая получить права root ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138644.html#64</link>
    <pubDate>Wed, 17 Dec 2025 08:13:08 GMT</pubDate>
    <description>А в Android такие логические уязвимости из-за Rust&apos;а вынесли ИЗ sandbox&apos;а. Вот вам и бижапасность Rust&apos;а.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в утилите smb4k, позволяющая получить права root ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138644.html#63</link>
    <pubDate>Tue, 16 Dec 2025 08:47:14 GMT</pubDate>
    <description>&amp;gt; Хотя дома я использую Samba (Windows нет)&lt;br&gt;&lt;br&gt;Нет ни того, ни другого. Пользуюсь eSATA.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в утилите smb4k, позволяющая получить права root ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138644.html#61</link>
    <pubDate>Tue, 16 Dec 2025 00:23:40 GMT</pubDate>
    <description>syncthing&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в утилите smb4k, позволяющая получить права root ... (0xdeadbee)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138644.html#60</link>
    <pubDate>Mon, 15 Dec 2025 16:37:10 GMT</pubDate>
    <description>sshfs не позволяет настроить права по алгоритму &quot;юзер внутри группы внутри группы внутри группы и акцесс-листы в 7 уровней с перекрытиями&quot;, как привыкли виндоадмины.&lt;br&gt;&lt;br&gt;анону уровнем выше советую bitrix копропортал и в порядке особого издевательства sharepoint.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в утилите smb4k, позволяющая получить права root ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138644.html#59</link>
    <pubDate>Mon, 15 Dec 2025 16:37:00 GMT</pubDate>
    <description>даже в убунте 22.04 - yescrypt + соль&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в утилите smb4k, позволяющая получить права root ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138644.html#58</link>
    <pubDate>Mon, 15 Dec 2025 12:46:20 GMT</pubDate>
    <description>&amp;gt; я иногда пишу в коде if чтото там с выводом в лог, а иногда и без&lt;br&gt;&lt;br&gt;Написано ведь &quot;которая пропускала только разделы cifs, smbfs и smb3&quot;, то есть условно:&lt;br&gt;&lt;br&gt;if (!(fs == cifs &amp;#124;&amp;#124; fs == smbfs &amp;#124;&amp;#124; fs == smb3)) &lt;br&gt;&#123;&lt;br&gt; debug_print(&quot;Unknown FS!&quot;);&lt;br&gt; return -1;&lt;br&gt;&#125;&lt;br&gt;&lt;br&gt;... И дальше нормальный код, и если в таком случае не сделать return, то будут проблемы.&lt;br&gt;&lt;br&gt;&amp;gt; do while, можно использовать, чтобы поиграться и включать/выключать условия.&lt;br&gt;&lt;br&gt;эт как? я чет не понял.&lt;br&gt;&lt;br&gt;&amp;gt; с какого рожна функция должна проверять что она является частью программы для работы только с какойто там фс и поэтому не должна трогать другие фс,&lt;br&gt;&lt;br&gt;Ну как с какого? Сама функция так и называется Smb4KMountHelper::unmount(), это же не Fat32MountHelper, программа имеет прямое отношение к smb.&lt;br&gt;&lt;br&gt;&amp;gt; а если smb6 завра релизнут, переписывать чтоли.&lt;br&gt;&lt;br&gt;добавят новый случай в выше приведенное условие, в чем проблема? В любом случае это проверка должна быть и должна быть проверка крайнего случая, когда ФС не та.&lt;br&gt;&lt;br&gt;&amp;gt; хз зачем, ..это скорее пок</description>
</item>

<item>
    <title>Уязвимость в утилите smb4k, позволяющая получить права root ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138644.html#57</link>
    <pubDate>Mon, 15 Dec 2025 10:58:15 GMT</pubDate>
    <description>&amp;gt; ip там врядле используется&lt;br&gt;&lt;br&gt;Хе-хе, это ты сайты не видел, где даже вообще есть фиксация IP, не только в пределах сессии.&lt;br&gt;&lt;br&gt;&amp;gt; если сайт банка&lt;br&gt;&lt;br&gt;Банки далеко не только кукисы используют. И даже при этом время жизни у сессии короткое. Ещё по секрету скажу, что надо воровать не только куку, но и все JS-переменные из памяти :))) Надеюсь, догадаешься, зачем. Сессия-то не персистент.&lt;br&gt;</description>
</item>

</channel>
</rss>
