Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la impementación de SMB1 en smbd en Samba (CVE-2015-7560)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
13/03/2016
Última modificación:
12/04/2025

Descripción

La implementación de SMB1 en smbd en Samba 3.x y 4.x en versiones anteriores a 4.1.23, 4.2.x en versiones anteriores a 4.2.9, 4.3.x en versiones anteriores a 4.3.6 y 4.4.x en versiones anteriores a 4.4.0rc4 permite a usuarios remotos autenticados modificar ACLs arbitrarias utilizando una llamada UNIX SMB1 para crear un enlace simbólico, y después usar una llamada no-UNIX SMB1 para escribir en el contenido de la ACL.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:samba:samba:*:*:*:*:*:*:*:* 3.2.0 (incluyendo) 4.1.23 (excluyendo)
cpe:2.3:a:samba:samba:*:*:*:*:*:*:*:* 4.2.0 (incluyendo) 4.2.9 (excluyendo)
cpe:2.3:a:samba:samba:*:*:*:*:*:*:*:* 4.3.0 (incluyendo) 4.3.6 (excluyendo)
cpe:2.3:a:samba:samba:4.4.0:rc1:*:*:*:*:*:*
cpe:2.3:a:samba:samba:4.4.0:rc2:*:*:*:*:*:*
cpe:2.3:a:samba:samba:4.4.0:rc3:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:-:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:esm:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:15.10:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:7.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información