Достъпен е новият релиз на проекта GNU Wget2 2.2.1, който развива пренаписан от нулата и напълно переработен вариант на програмата за автоматизирано рекурсивно изтегляне на съдържание GNU Wget. Wget2 предлага набор от допълнителни опции, поддържа изтегляне с множество потоци, позволява използването на наличната функционалност чрез библиотеката libwget, поддържа протоколите HTTP/2 и TLS 1.3, дава възможност за изтегляне само на променените данни, може да запазва данни от стрийминг сървъри, коректно обработва интернационализираните домейни и може да перекодира изтегленото съдържание. Утилитата wget2 се предоставя под лицензия GPLv3+, а библиотеката под LGPLv3+.
В новата версия са поправени две уязвимости:
- CVE-2025-69194 — липса на адекватна проверка на файловите пътища при обработката на съдържание във формат Metalink, използван за описание на линкове към файлове за изтегляне. Използвайки последователността «../» в файловите пътища в блока , нападателят може да постигне създаване, изтриване или презаписване на произволни файлове извън основната директория, в която се извършва изтеглянето. Например, нападателят може да презапише съдържанието на ~/.ssh/authorized_keys или ~/.bashrc и да постигне изпълнението на своя код в системата.
- CVE-2025-69195 — препълване на буфера в кода за почистване на имената на файловете в функцията get_local_filename_real(), което може потенциално да доведе до изпълнение на код при обработка на специално форматирани URL адреси на изтегляните страници или при обработка на пренасочвания. Проблемът се проявява при активиране на опцията «—restrict-file-names=windows|unix|ascii» и е причинен от заделяне на фиксиран 1024-байтов буфер без проверка на действителния размер на записваните данни.
От измененията, които не са свързани с безопасността, можем да отбележим добавянето на опцията «—show-progress» за индикация на прогреса на изтеглянето, използването на локално време при указване на опцията «—no-use-server-timestamps», поддръжката на префикса ‘no_’ в конфигурационните параметри и ангажирането на libnghttp2 за тестване на HTTP/2.
Източник: opennet.ru
