GNU Wget2 2.2.1 on kĂ”rvaldanud haavatavuse, mis vĂ”imaldab juhuslikke faile ĂŒle kirjutada.

Saadaval on GNU Wget2 2.2.1 projekti vĂ€ljaanne, mis arendab nullist ĂŒles ehitatud ja tĂ€ielikult ĂŒmber kirjutatud versiooni GNU Wgetist, mis automatiseerib sisu rekursiivset allalaadimist. Wget2 pakub tĂ€iendavate valikute komplekti, toetab mitme voolu allalaadimist, vĂ”imaldab kasutada saadaval olevat funktsionaalsust lĂ€bi libwget teegi, toetab protokolle HTTP/2 ja TLS 1.3, vĂ”imaldab laadida alla ainult muutunud andmeid, suudab salvestada voogedastuse serveritelt leiduvaid andmeid, kĂ€sitleb Ă”igesti rahvusvahelisi domeeninimesid ja suudab allalaaditavat sisu ĂŒmber kodeerida. Tööriist wget2 on vĂ€lja antud GPLv3+ litsentsi alusel ja teek LGPLv3+ alusel.

Uues versioonis on kÔrvaldatud kaks haavatavust:

  • CVE-2025-69194 — puudulik failiteede kontroll Metalinki formaadis sisu töötlemisel, mida kasutatakse allalaadimisfailide linkide kirjeldamiseks. Kasutades faili teedes jĂ€rjestust "..\/" plokis, vĂ”ib rĂŒndaja saavutada, et luuakse, kustutatakse vĂ”i kirjutatakse ĂŒle juhuslikke faile vĂ€ljaspool baaskausta, kuhu allalaadimine toimub. NĂ€iteks vĂ”ib rĂŒndaja ĂŒle kirjutada sisu ~\/ .ssh\/authorized_keys vĂ”i ~\/ .bashrc ning saavutada koodi tĂ€itmise oma sĂŒsteemis.
  • CVE-2025-69195 — puhverĂŒlemine get_local_filename_real() funktsioonis failinimede puhastamise koodis, mis vĂ”ib potentsiaalselt viia koodi tĂ€itmiseni spetsiaalselt vormindatud URL-ide töötlemisel allalaaditavatel lehtedel vĂ”i ĂŒmbersuunamiste töötlemisel. Probleem ilmneb, kui on lubatud valik "—restrict-file-names=windows|unix|ascii" ja see on pĂ”hjustatud fikseeritud 1024-baidise puhvri eraldamisest ilma tegeliku kirjutatava andmete suuruse kontrollimiseta.

Ohutusega mitteseotud muudatustest vĂ”ib mĂ€rkida valiku „—show-progress“ lisamist allalaadimise edusammude nĂ€itamiseks, kohaliku aja kasutamist valiku „—no-use-server-timestamps“ mÀÀramisel, konfigureerimise parameetrites 'no_' eesliite toetamise ning libnghttp2 kasutamist HTTP/2 testimiseks.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster