Saadaval on GNU Wget2 2.2.1 projekti vĂ€ljaanne, mis arendab nullist ĂŒles ehitatud ja tĂ€ielikult ĂŒmber kirjutatud versiooni GNU Wgetist, mis automatiseerib sisu rekursiivset allalaadimist. Wget2 pakub tĂ€iendavate valikute komplekti, toetab mitme voolu allalaadimist, vĂ”imaldab kasutada saadaval olevat funktsionaalsust lĂ€bi libwget teegi, toetab protokolle HTTP/2 ja TLS 1.3, vĂ”imaldab laadida alla ainult muutunud andmeid, suudab salvestada voogedastuse serveritelt leiduvaid andmeid, kĂ€sitleb Ă”igesti rahvusvahelisi domeeninimesid ja suudab allalaaditavat sisu ĂŒmber kodeerida. Tööriist wget2 on vĂ€lja antud GPLv3+ litsentsi alusel ja teek LGPLv3+ alusel.
Uues versioonis on kÔrvaldatud kaks haavatavust:
- CVE-2025-69194 â puudulik failiteede kontroll Metalinki formaadis sisu töötlemisel, mida kasutatakse allalaadimisfailide linkide kirjeldamiseks. Kasutades faili teedes jĂ€rjestust "..\/" plokis, vĂ”ib rĂŒndaja saavutada, et luuakse, kustutatakse vĂ”i kirjutatakse ĂŒle juhuslikke faile vĂ€ljaspool baaskausta, kuhu allalaadimine toimub. NĂ€iteks vĂ”ib rĂŒndaja ĂŒle kirjutada sisu ~\/ .ssh\/authorized_keys vĂ”i ~\/ .bashrc ning saavutada koodi tĂ€itmise oma sĂŒsteemis.
- CVE-2025-69195 â puhverĂŒlemine get_local_filename_real() funktsioonis failinimede puhastamise koodis, mis vĂ”ib potentsiaalselt viia koodi tĂ€itmiseni spetsiaalselt vormindatud URL-ide töötlemisel allalaaditavatel lehtedel vĂ”i ĂŒmbersuunamiste töötlemisel. Probleem ilmneb, kui on lubatud valik "ârestrict-file-names=windows|unix|ascii" ja see on pĂ”hjustatud fikseeritud 1024-baidise puhvri eraldamisest ilma tegeliku kirjutatava andmete suuruse kontrollimiseta.
Ohutusega mitteseotud muudatustest vĂ”ib mĂ€rkida valiku ââshow-progressâ lisamist allalaadimise edusammude nĂ€itamiseks, kohaliku aja kasutamist valiku ââno-use-server-timestampsâ mÀÀramisel, konfigureerimise parameetrites 'no_' eesliite toetamise ning libnghttp2 kasutamist HTTP/2 testimiseks.
Allikas: opennet.ru
