Rsync 3.4.0

Rsynci failide sĂŒnkroonimise tööriist on vĂ€rskendatud, eemaldades 6 piisavalt kriitilist haavatavust. RĂŒnnaku teostamiseks piisab anonĂŒĂŒmsest ĂŒhendusest Rsynci serveriga lugemisĂ”igustega.

Parandatud haavatavused:

  • CVE-2024-12084 — mĂ€lu ĂŒletav kirjutamine vale kontrollsummaga, mille suurus ĂŒletab 16 baiti.
  • CVE-2024-12085 — mittealgsete andmete lekkimine virnast (ĂŒks bait korraga) vale kontrollsuuruse kontrollsummade vĂ”rdlemise kĂ€igus.
  • CVE-2024-12086 — serveri ligipÀÀs kliendi sĂŒsteemi juhuslike failide sisule vale kommunikatsiooni tokenite ja kontrollsummade genereerimise kaudu failide kopeerimisel kliendilt serverisse (sisu mÀÀramine baitide kaupa kontrollsummade proovimise kaudu).
  • CVE-2024-12087 — baaskaustast vĂ€ljas kirjutamine —inc-recursive valiku kasutamisel (mis on vaikimisi lubatud paljude lippude jaoks). Haavatavus tuleneb sĂŒmboolsete linkide nĂ”uetekohase kontrolli puudumisest ja vĂ”imaldab kirjutada faile klient poolt mÀÀratud sihtkaustast vĂ€ljapoole. RĂŒndaja kontrollitud server vĂ”ib kasutada seda haavatavust kliendi sĂŒsteemi rĂŒndamiseks.
  • CVE-2024-12088 — vale sĂŒmboolsete linkide kontroll, mis osutab teistele sĂŒmboolsetele linkidele, —safe-links valiku kasutamisel. Probleem vĂ”imaldab vĂ€ljuda baaskaustast ja kirjutada andmeid igasse faili sĂŒsteemis, nii palju kui lubavad ligipÀÀsured.
  • CVE-2024-12747 — sĂŒmboolsete linkidega töötamise kĂ€igus esinev vĂ”idujooks, mis vĂ”imaldab kasutajal oma Ă”igusi tĂ”sta ja saada ligipÀÀsu privileeritud failidele serveris.

See loetelu kÔrvaldatud haavatavustest on pÀrit OpenNETi veebisaidilt: https://www.opennet.ru/opennews/art.shtml?num=62557

Teised muudatused uues versioonis:

  • configure.ac: IPv6 kontrolli viga on parandatud, kuna tagastustĂŒĂŒp puudub.
  • CI: FreeBSD kogumise liigutamine GitHub Actionsi.
  • Lisatud vihje, et proxy vĂ”ib kĂ€sitleda nii tavalist kui ka SSL voogu samaaegselt.
  • Eemaldatud hoiatust mittekasutatava muutuja kohta.
  • Popti vĂ€rskendamine versioonile 1.19.
  • Tugi: lisatud skript install_deps_ubuntu.sh.
  • CI: reeglite parandamine kĂ€ivituste jaoks.
  • CI: Solaris kogumise lisamine.
  • Apple silicon linker path details.
  • acls: tĂŒĂŒ sĂŒnkroniseerimine orig_umask'ile ja kompileerimishoiatuste kĂ”rvaldamine macOS-i jaoks.
  • Parandatud mitmed clang-16 leitud hoiatused.
  • rrsync: parandatud vale parameetrite nimetus manuaali SYNOPSIS-s.
  • Sisse viidud PTR_SUB.
  • Lisatud pĂ”hijuurdepÀÀsu kontrollimise vĂ”imalus rrsynci kaudu.
  • Kui sisseehitatud zlib ei ole kasutusel, kasutatakse libcrypto.
  • Kohandamine GCC15(-std=gnu23) jaoks: parandatud funktsiooni pointeri ĂŒlekastmine qsort()s.
  • Parandatud trĂŒkivead manuaalis.

Allikas: linux.org.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster