A flaw was found in Samba’s handling of NTFS-style reparse points on shares configured with read only = yes. Due to missing SMB-layer access checks, authenticated users with underlying filesystem write permissions may create or delete reparse point metadata through SMB operations even on read-only exports. This could allow modification of SMB-visible file behavior, including converting files into symbolic links or other reparse point types.
Samba's read-only share configuration fails to properly validate SMB-layer access controls for NTFS reparse points, allowing authenticated users with filesystem write permissions to create or delete reparse point metadata. This vulnerability enables attackers to modify file behavior by converting files into symbolic links or other reparse point types on supposedly read-only shares.
تم اكتشاف خلل في معالجة Samba لنقاط إعادة التحليل بنمط NTFS على المشاركات المحمية بـ read only = yes، حيث تفتقد فحوصات التحكم في الوصول على مستوى SMB. يمكن للمستخدمين المصرحين الذين لديهم أذونات كتابة في نظام الملفات الأساسي إنشاء أو حذف بيانات وصلات إعادة التحليل من خلال عمليات SMB.
ثغرة في معالجة Samba لنقاط إعادة التحليل بنمط NTFS على المشاركات المكونة بـ read only = yes تسمح للمستخدمين المصرحين بإنشاء أو حذف بيانات وصلات إعادة التحليل. يمكن للمهاجمين تعديل سلوك الملفات بتحويلها إلى روابط رمزية أو أنواع أخرى من نقاط إعادة التحليل على المشاركات المفترض أن تكون للقراءة فقط.
Update Samba to the latest patched version that implements proper SMB-layer access checks for reparse point operations. Verify that read-only share configurations are enforced at both filesystem and SMB protocol levels. Audit existing shares for unauthorized reparse point modifications and restrict filesystem write permissions for read-only exports.
قم بتحديث Samba إلى أحدث إصدار مصحح يطبق فحوصات الوصول على مستوى SMB لعمليات نقاط إعادة التحليل. تحقق من أن تكوينات المشاركة للقراءة فقط يتم فرضها على مستويات نظام الملفات وبروتوكول SMB. قم بمراجعة المشاركات الموجودة للتعديلات غير المصرح بها على نقاط إعادة التحليل وقيد أذونات الكتابة في نظام الملفات للتصديرات للقراءة فقط.