Актуализирана е утилитата за синхронизиране на файлове Rsync с отстранени 6 значителни уязвимости. За извършване на атака с прилагане на някои от тях е достатъчно анонимно свързване към сървъра Rsync с достъп за четене.
Коригирани уязвимости:
- CVE-2024-12084 — запис извън пределите на заделен буфер чрез предаване на некоректно контролно число, размерът на което надвишава 16 байта.
- CVE-2024-12085 — изтичане на съдържанието на неинициализирани данни от стека (по един байт наведнъж) при извършване на операции за сравнение на контролни числа с некоректен размер.
- CVE-2024-12086 — получаване на достъп от сървъра до съдържанието на произволни файлове от системата на клиента чрез генериране от сървъра на некоректни комуникационни токени и контролни числа по време на копиране на файлове от клиента на сървъра (определяне на съдържанието байт по байт чрез подбиране на контролно число).
- CVE-2024-12087 — излизане извън основната директория при използване на опцията —inc-recursive (активирана по подразбиране за много флагове). Уязвимостта е предизвикана от липсата на подходяща проверка на символични връзки и позволява записването на файлове извън посочената от клиента целева директория. Контролиран от атакуващия сървър може да използва уязвимостта, за да нападне системата на свързания клиент.
- CVE-2024-12088 — некоректна проверка на символични връзки, сочещи към други символични връзки, при използване на опцията —safe-links. Проблемът дава възможност да се излезе извън основната директория и да се запишат данни в произволен файл в системата, в зависимост от правата за достъп.
- CVE-2024-12747 — състояние на надпревара при работа с символични връзки, позволяващо на потребителя да повиши своите привилегии и да получи достъп до привилегировани файлове на сървъра.
Този списък с отстранени уязвимости е взет от сайта OpenNET: https://www.opennet.ru/opennews/art.shtml?num=62557
Други изменения в новата версия:
- configure.ac: коригирана е грешка в проверката на IPv6 поради липсващ тип за връщане.
- CI: прехвърлена е сборката за FreeBSD в GitHub Actions.
- Добавена е подсказка, че прокси-то може да обработва както обикновен, така и SSL поток едновременно.
- Отстранено е предупреждението за неизползвана променлива.
- Актуализиране на popt до версия 1.19.
- Поддръжка: добавен е скрипт install_deps_ubuntu.sh.
- CI: коригирани са правилата за тригерите.
- CI: добавена е сборка за Solaris.
- Подробности за пътя на линкерите за Apple silicon.
- acls: синхронизация на типа за orig_umask и отстраняване на компилационни предупреждения за macOS.
- Поправени са различни предупреждения, открити от clang-16.
- rrsync: поправено е неправилното име на параметър в SYNOPSIS на ръководството.
- Въведен е PTR_SUB.
- Добавена е възможността за основна проверка на свързаността чрез rrsync.
- В случай, че не се използва вградената zlib, се използва libcrypto.
- Корекция за GCC15(-std=gnu23): поправено е кастирането на указателя на функция в qsort().
- Поправени са правописни грешки в ръководството.
Източник: linux.org.ru
