Software-update - SABnzbd 5.1.2
In dit artikel:
SABnzbd 5.1.2 is uitgebracht voor Windows, Linux en macOS. De opensource-usenetdownloader, die via een webinterface wordt bediend, verhelpt twee beveiligingsproblemen in versie 5.1.1 en ouder.
Het eerste, kritieke lek maakte het mogelijk om de authenticatie op configuratiepagina’s te omzeilen wanneer een aanvaller toegang had tot de webinterface. Via gewijzigde instellingen konden vervolgens willekeurige opdrachten worden uitgevoerd met de rechten van SABnzbd en konden gegevens worden ingezien. Gebruikers met de standaardinstellingen — alleen toegang vanaf het eigen apparaat en geen externe internettoegang — lopen dit risico doorgaans niet.
Het tweede lek betreft padmanipulatie tijdens de verwerking van downloads. Een speciaal gemaakte PAR2- of SFV-file in een onbetrouwbare download, bijvoorbeeld van een publieke indexer, kon bestanden buiten de bedoelde map plaatsen. Daarmee konden aanvallers uiteindelijk eveneens opdrachten uitvoeren. Voor dit probleem is alleen bijwerken naar versie 5.1.2 een afdoende maatregel; een configuratiewijziging voorkomt het niet.
Vandaag Inside: Johan Derksen geeft vaste bargast nog één laatste kans: ‘Het houdt een keer op...’