Уязвимост Π² Rsync, която позволява прСзаписванС Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΎΡ‚ страна Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°

Π‘Π΅ΡˆΠ΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° уязвимост (CVE-2022-29154) Π² rsync, ΠΏΠΎΠΌΠΎΡ‰Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° Π·Π° синхронизиранС Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈ Π°Ρ€Ρ…ΠΈΠ²ΠΈΡ€Π°Π½Π΅, която позволява ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π² Ρ†Π΅Π»Π΅Π²Π°Ρ‚Π° дирСктория Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ записвани ΠΈΠ»ΠΈ прСзаписани ΠΎΡ‚ страна Π½Π° потрСбитСля ΠΏΡ€ΠΈ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ rsync ΡΡŠΡ€Π²ΡŠΡ€, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½ ΠΎΡ‚ Ρ…Π°ΠΊΠ΅Ρ€. ΠŸΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½Π° ΠΈ Π² Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° намСса (MITM) с Ρ‚Ρ€Π°Π½Π·ΠΈΡ‚Π΅Π½ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° ΠΈ лСгитимния ΡΡŠΡ€Π²ΡŠΡ€. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ Ρ€Π΅ΡˆΠ΅Π½ Π² тСстовата вСрсия Π½Π° Rsync 3.2.5pre1.

Уязвимостта напомня Π·Π° ΠΌΠΈΠ½Π°Π»ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π² SCP ΠΈ ΡΡŠΡ‰ΠΎ Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ ΡΡŠΡ€Π²ΡŠΡ€Π°, ΠΊΠΎΠΉΡ‚ΠΎ Π²Π·Π΅ΠΌΠ° Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π·Π° мСстополоТСниСто Π½Π° Ρ„Π°ΠΉΠ»Π°, ΠΊΠΎΠΉΡ‚ΠΎ Π΄Π° бъдС написан, ΠΈ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΡŠΡ‚ Π½Π΅ провСрява ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ ΠΊΠ°ΠΊΠ²ΠΎ сС Π²Ρ€ΡŠΡ‰Π° ΠΎΡ‚ ΡΡŠΡ€Π²ΡŠΡ€Π° с Ρ‚ΠΎΠ²Π°, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ поискано, ΠΊΠΎΠ΅Ρ‚ΠΎ позволява Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° Π΄Π° запис Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ са ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ поискани ΠΎΡ‚ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°. НапримСр, Π°ΠΊΠΎ потрСбитСлят ΠΊΠΎΠΏΠΈΡ€Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π² Π΄ΠΎΠΌΠ°ΡˆΠ½Π°Ρ‚Π° дирСктория, ΡΡŠΡ€Π²ΡŠΡ€ΡŠΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° Π²ΡŠΡ€Π½Π΅ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ с ΠΈΠΌΠ΅Π½Π° .bash_aliases ΠΈΠ»ΠΈ .ssh/authorized_keys вмСсто заявСнитС Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈ Ρ‚Π΅ Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ ΡΡŠΡ…Ρ€Π°Π½Π΅Π½ΠΈ Π² Π΄ΠΎΠΌΠ°ΡˆΠ½Π°Ρ‚Π° дирСктория Π½Π° потрСбитСля.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€