VĂ€lja on antud failide sĂŒnkroniseerimise utiliidi Rsync 3.4.0 versioon, milles on kĂ”rvaldatud kuus haavatavust. Haavatavuste kombinatsioon CVE-2024-12084 ja CVE-2024-12085 vĂ”imaldab kliendil saavutada oma koodi tĂ€itmise serveris. RĂŒnnaku teostamiseks piisab anonĂŒĂŒmsest juurdepÀÀsust Rsync serverile lugemisĂ”igustega. NĂ€iteks vĂ”ib rĂŒnnak toimuda erinevate jaotuste ja projektide peeglitele, mis pakuvad vĂ”imalust laadida kogusid lĂ€bi Rsync. Probleem puudutab ka erinevaid failide sĂŒnkroniseerimise ja varundamise rakendusi, mis kasutavad Rsyncâi tagaplaanina, nagu Rclone, DeltaCopy ja ChronoSync.
Veelgi enam, haavatavuse kasutamise korral on serveril rĂŒndaja suuteline korraldama rĂŒnnaku serverisse ĂŒhenduvate klientide vastu ja saavutama nende sĂŒsteemis mis tahes failide lugemist vĂ”i kirjutamist, sĂ”ltuvalt rsync protsessi juurdepÀÀsu Ă”igustest. NĂ€iteks saab loomise kaudu kahjulike rsync-serverite viisidega korraldada SSH-vĂ”tmete ĂŒleslaadimist vĂ”i saavutada koodi tĂ€itmine, kirjutades ĂŒle failid nagu ~/.bashrc ja ~/.popt.
Serverite uuendamise lihtsustamiseks on Rsynci 3.4.0 versioonis protokolli number tĂ”stetud 32-ni. Uuenduste jĂ€lgimiseks distributsioonides saab kĂŒlastada jĂ€rgmisi lehti: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.
Tuvastatud haavatavused:
- CVE-2024-12084 â mĂ€luĂŒlekanne, mis toimub vale kontrollsummade edastamise tĂ”ttu, mille suurus ĂŒletab 16 baiti.
- CVE-2024-12085 â mittealgatatud andmete lekke teke virnast (ĂŒhe bait korraga) vale suurusega kontrollsummade vĂ”rdlusoperatsioonide kĂ€igus.
- CVE-2024-12086 â serveri juurdepÀÀs kliendi sĂŒsteemi juhuslike failide sisule vale kommunikatsioonitokenite ja kontrollsummade genereerimise kaudu kliendilt serverisse failide kopeerimise protsessis (sisu mÀÀramine baitide kaupa kontrollsumma arvutamise kaudu).
- CVE-2024-12087 â basaal katalooge piiridest vĂ€ljumine, kui kasutatakse valikut "âinc-recursive" (paljude lipu jaoks lubatud vaikimisi). Ohutus tuleneb sĂŒmboolsete linkide piisava kontrolli puudumisest ning lubab faile kirjutada vĂ€ljaspool mÀÀratud sihtkatalooge. RĂŒndajale kuuluva serveri kaudu on vĂ”imalik kasutada seda haavatavust kliendi sĂŒsteemi rĂŒndamiseks.
- CVE-2024-12088 â vale sĂŒmboolsete linkide kontrollimine, mis viitavad teistele sĂŒmboolsetele linkidele, kasutades valikut "âsafe-links". Probleem vĂ”imaldab vĂ€lja minna basaal katalooge piiridest ja kirjutada andmeid ĂŒkskĂ”ik millisesse faili sĂŒsteemis, kui Ă”igused seda lubavad.
- CVE-2024-12747 â sĂŒmboolsete linkide töötlemise ajal ilmnev vĂ”idujooks, mis vĂ”imaldab kasutajal oma privileege tĂ”sta ning ligipÀÀs tuvastatud faile serveris.
Allikas: opennet.ru
