Välja on projekti GNU Wget2 2.2.1, mis arendab nullist ümber kirjutatud ja täiustatud varianti programa jaoks automaatseks rekursiivseks sisu allalaadimiseks GNU Wget. Wget2 pakub lisavõimaluste komplekti, toetab mitme voogedastuse allalaadimist, võimaldab kasutada saadaval olevaid funktsioone raamatukogu libwget kaudu, toetab protokolle HTTP/2 ja TLS 1.3, võimaldab alla laadida ainult muudatused, suudab salvestada andmeid voogedastusteenustelt, töötleb õigesti rahvusvahelisi domeeninimesid ning suudab dekodeerida allalaaditud sisu. Tööriist wget2 on litsentseeritud GPLv3+, samas kui raamatukogu on LGPLv3+.
Uues versioonis on kõrvaldatud kaks haavatavust:
- CVE-2025-69194 — puuduliku failitee kontrollimisega seotud probleem Metalink-formaadis sisu töötlemisel, mida kasutatakse allalaadimisele suunatud failide linkide kirjeldamiseks. Kasutades järjestust "../" failiteedes <file name=»…»> plokis, saab ründaja saavutada kaitstud kataloogist väljaspool asuvate failide loomise, kustutamise või üle kirjutamise. Näiteks võib ründaja kirjutada üle sisu ~/.ssh/authorized_keys või ~/.bashrc, mis võimaldab tal oma koodi süsteemis käivitada.
- CVE-2025-69195 — puhversalvutuse ülevool probleem failinimede puhastamise koodis funktsioonis get_local_filename_real(), mis võib potentsiaalselt põhjustada koodi käivitamist spetsiaalselt vormindatud URL-ide töötlemisel allalaaditavatel lehtedel või suunamiste töötlemisel. Probleem ilmneb, kui on aktiveeritud valik "—restrict-file-names=windows|unix|ascii", mida põhjustab fikseeritud 1024-baiti puhversalvutuse eraldamine ilma tegeliku kirjutatava andme suuruse kontrollimiseta.
Ohututeede osas on lisatud valik "—show-progress", et näidata allalaadimise edenemist, kohalikku aega kasutades valikut "—no-use-server-timestamps", 'no_' prefiksi tugi konfiguratsiooniparametrites ja libnghttp2 kasutamine HTTP/2 testimiseks.
Allikas: opennet.ru
