Rsynci failide sĂŒnkroonimise tööriist on vĂ€rskendatud, eemaldades 6 piisavalt kriitilist haavatavust. RĂŒnnaku teostamiseks piisab anonĂŒĂŒmsest ĂŒhendusest Rsynci serveriga lugemisĂ”igustega.
Parandatud haavatavused:
- CVE-2024-12084 â mĂ€lu ĂŒletav kirjutamine vale kontrollsummaga, mille suurus ĂŒletab 16 baiti.
- CVE-2024-12085 â mittealgsete andmete lekkimine virnast (ĂŒks bait korraga) vale kontrollsuuruse kontrollsummade vĂ”rdlemise kĂ€igus.
- CVE-2024-12086 â serveri ligipÀÀs kliendi sĂŒsteemi juhuslike failide sisule vale kommunikatsiooni tokenite ja kontrollsummade genereerimise kaudu failide kopeerimisel kliendilt serverisse (sisu mÀÀramine baitide kaupa kontrollsummade proovimise kaudu).
- CVE-2024-12087 â baaskaustast vĂ€ljas kirjutamine âinc-recursive valiku kasutamisel (mis on vaikimisi lubatud paljude lippude jaoks). Haavatavus tuleneb sĂŒmboolsete linkide nĂ”uetekohase kontrolli puudumisest ja vĂ”imaldab kirjutada faile klient poolt mÀÀratud sihtkaustast vĂ€ljapoole. RĂŒndaja kontrollitud server vĂ”ib kasutada seda haavatavust kliendi sĂŒsteemi rĂŒndamiseks.
- CVE-2024-12088 â vale sĂŒmboolsete linkide kontroll, mis osutab teistele sĂŒmboolsetele linkidele, âsafe-links valiku kasutamisel. Probleem vĂ”imaldab vĂ€ljuda baaskaustast ja kirjutada andmeid igasse faili sĂŒsteemis, nii palju kui lubavad ligipÀÀsured.
- CVE-2024-12747 â sĂŒmboolsete linkidega töötamise kĂ€igus esinev vĂ”idujooks, mis vĂ”imaldab kasutajal oma Ă”igusi tĂ”sta ja saada ligipÀÀsu privileeritud failidele serveris.
See loetelu kÔrvaldatud haavatavustest on pÀrit OpenNETi veebisaidilt: https://www.opennet.ru/opennews/art.shtml?num=62557
Teised muudatused uues versioonis:
- configure.ac: IPv6 kontrolli viga on parandatud, kuna tagastustĂŒĂŒp puudub.
- CI: FreeBSD kogumise liigutamine GitHub Actionsi.
- Lisatud vihje, et proxy vÔib kÀsitleda nii tavalist kui ka SSL voogu samaaegselt.
- Eemaldatud hoiatust mittekasutatava muutuja kohta.
- Popti vÀrskendamine versioonile 1.19.
- Tugi: lisatud skript install_deps_ubuntu.sh.
- CI: reeglite parandamine kÀivituste jaoks.
- CI: Solaris kogumise lisamine.
- Apple silicon linker path details.
- acls: tĂŒĂŒ sĂŒnkroniseerimine orig_umask'ile ja kompileerimishoiatuste kĂ”rvaldamine macOS-i jaoks.
- Parandatud mitmed clang-16 leitud hoiatused.
- rrsync: parandatud vale parameetrite nimetus manuaali SYNOPSIS-s.
- Sisse viidud PTR_SUB.
- Lisatud pÔhijuurdepÀÀsu kontrollimise vÔimalus rrsynci kaudu.
- Kui sisseehitatud zlib ei ole kasutusel, kasutatakse libcrypto.
- Kohandamine GCC15(-std=gnu23) jaoks: parandatud funktsiooni pointeri ĂŒlekastmine qsort()s.
- Parandatud trĂŒkivead manuaalis.
Allikas: linux.org.ru
