Está disponible la versión del proyecto GNU Wget2 2.2.1, que desarrolla una versión reescrita desde cero y completamente renovada del programa para la automatización de la descarga recursiva de contenido GNU Wget. Wget2 ofrece un conjunto de opciones adicionales, soporta descargas en múltiples hilos, permite acceder a la funcionalidad disponible a través de la biblioteca libwget, soporta los protocolos HTTP/2 y TLS 1.3, permite descargar solo los datos que han cambiado, puede guardar datos desde servidores de streaming, maneja correctamente los nombres de dominio internacionalizados y puede recodificar el contenido descargado. La herramienta wget2 se distribuye bajo la licencia GPLv3+, y la biblioteca bajo LGPLv3+.
En la nueva versión se han corregido dos vulnerabilidades:
- CVE-2025-69194 — falta de verificación adecuada de las rutas de archivos al manejar contenido en formato Metalink, utilizado para describir enlaces a archivos para descargar. Usando la secuencia «.. /» en las rutas de archivos dentro del bloque , un atacante puede lograr crear, limpiar o sobrescribir archivos arbitrarios fuera del directorio base en el que se realiza la descarga. Por ejemplo, un atacante puede sobrescribir el contenido ~/ .ssh/authorized_keys o ~/ .bashrc y lograr la ejecución de su código en el sistema.
- CVE-2025-69195 — desbordamiento del búfer en el código de limpieza de nombres de archivos en la función get_local_filename_real(), que potencialmente podría llevar a la ejecución de código al procesar URLs especialmente diseñadas en las páginas descargadas o al manejar redirecciones. El problema se manifiesta cuando se activa la opción «—restrict-file-names=windows|unix|ascii» y es causado por la asignación de un búfer fijo de 1024 bytes sin verificar el tamaño real de los datos que se escriben.
Entre los cambios no relacionados con la seguridad, se destaca la adición de la opción «—show-progress» para indicar el progreso de la descarga, el uso de la hora local al especificar la opción «—no-use-server-timestamps», el soporte del prefijo 'no_' en los parámetros de configuración y la utilización de libnghttp2 para probar HTTP/2.
Fuente: opennet.ru
