Rsync 3.4.0

Das Dienstprogramm zur Dateisynchronisierung Rsync wurde aktualisiert, um 6 kritische Sicherheitsanfälligkeiten zu beheben. Um einen Angriff über einige dieser Schwachstellen durchzuführen, genügt eine anonyme Verbindung zu einem Rsync-Server mit Lesezugriff.

Behebe Sicherheitsanfälligkeiten:

  • CVE-2024-12084 — Bufferüberlauf durch Übertragung einer fehlerhaften Prüfziffer, deren Größe 16 Byte überschreitet.
  • CVE-2024-12085 — Offenlegung nicht initialisierter Daten aus dem Stack (ein Byte auf einmal) beim Vergleich von Prüfziffern unzulässiger Größe.
  • CVE-2024-12086 — Der Zugriff des Servers auf den Inhalt beliebiger Dateien im Client-System über die Generierung fehlerhafter Kommunikations-Token und Prüfziffern durch den Server während des Dateikopierens vom Client zum Server (Byte-für-Byte-Inhaltsbestimmung durch Prüfziffernabgleich).
  • CVE-2024-12087 — Überschreitung des Basisverzeichnisses bei Verwendung der Option —inc-recursive (standardmäßig für viele Flags aktiviert). Die Sicherheitsanfälligkeit resultiert aus fehlender ordnungsgemäßer Überprüfung symbolischer Links und ermöglicht das Schreiben von Dateien außerhalb des vom Kunden angegebenen Zielverzeichnisses. Ein vom Angreifer kontrollierter Server kann diese Sicherheitsanfälligkeit nutzen, um das System des verbundenen Kunden anzugreifen.
  • CVE-2024-12088 — Unzureichende Überprüfung symbolischer Links, die auf andere symbolische Links verweisen, bei Verwendung der Option —safe-links. Das Problem ermöglicht es, das Basisverzeichnis zu überschreiten und Daten in jede Datei im System zu schreiben, je nach Zugriffsrechten.
  • CVE-2024-12747 — Ein Rennzustand beim Umgang mit symbolischen Links, der es dem Benutzer ermöglicht, seine Berechtigungen zu erhöhen und auf privilegierte Dateien auf dem Server zuzugreifen.

Diese Liste der behobenen Sicherheitsanfälligkeiten stammt von der OpenNET-Website: https://www.opennet.ru/opennews/art.shtml?num=62557

Weitere Änderungen in der neuen Version:

  • configure.ac: Fehler bei der Überprüfung von IPv6 aufgrund fehlendem Rückgabewert behoben.
  • CI: Build für FreeBSD in GitHub Actions übertragen.
  • Hinweis hinzugefügt, dass der Proxy sowohl normalen als auch SSL Stream gleichzeitig verarbeiten kann.
  • Warnung bezüglich ungenutzter Variablen entfernt.
  • Popt auf Version 1.19 aktualisiert.
  • Support: Skript install_deps_ubuntu.sh hinzugefügt.
  • CI: Regeln für Trigger korrigiert.
  • CI: Build für Solaris hinzugefügt.
  • Details zum Linker-Pfad für Apple Silicon.
  • Acls: Typ-Synchronisation für orig_umask und Behebung von Compilerwarnungen für macOS.
  • Verschiedene Warnungen gefunden, die von clang-16 entdeckt wurden, behoben.
  • Rrsync: Fehler im Parameternamen im SYNOPSIS des Handbuchs korrigiert.
  • PTR_SUB eingeführt.
  • Funktion zur grundlegenden Verbindungsprüfung über rrsync hinzugefügt.
  • Falls zlib nicht verwendet wird, wird libcrypto verwendet.
  • Anpassung für GCC15(-std=gnu23): Funktionszeiger-Casting in qsort() korrigiert.
  • Tippfehler im Handbuch behoben.

Quelle: linux.org.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster