uus versioon tööriistast andmete edastamiseks ja vastuvĂ”tmiseks ĂŒle vĂ”rgu â , mis annab vĂ”imaluse paindlikult vormida pĂ€ringut, mÀÀrates sellised parameetrid nagu cookie, user_agent, referer ja kĂ”ik teised pealkirjad. cURL toetab HTTP, HTTPS, HTTP/2.0, HTTP/3, SMTP, IMAP, POP3, Telnet, FTP, LDAP, RTSP, RTMP ja teisi vĂ”rguprotokolle. Samuti ilmus paralleelselt uuendus paralleelselt arendatavale raamatukogule libcurl, mis pakub API-d, et kasutada kĂ”iki cURLi funktsioone programmeerimiskeeltes nagu C, Perl, PHP, Python.
Uues vĂ€ljalaskes on lisatud valik ââretry-all-errorsâ, et teha korduvaid katseid teostada toiminguid iga vea ilmnemisel ning kĂ”rvaldatud on kaks haavatavust:
- lubab kirjutada ĂŒle kohaliku faili sĂŒsteemis, kui pÀÀsete juurde rĂŒndaja kontrolli all olevale serverile. Probleem ilmneb ainult siis, kui kasutatakse korraga valikuid â-Jâ (ââremote-header-nameâ) ja â-iâ (ââheadâ). Valik â-Jâ vĂ”imaldab salvestada faili nimega, mis on mÀÀratud pealkirjas
âContent-Dispositionâ. Kui sellise nimega fail juba eksisteerib, keelab programm cURL tavaliselt ĂŒle kirjutamise, kuid kui on olemas valik â-iâ, siis rikutakse kontrolli loogikat ja fail kirjutatakse ĂŒle (kontroll toimub vastuse keha saamise etapis, kuid valiku â-iâ korral vĂ€ljastatakse alguses HTTP-pealkirjad ja need jĂ”uavad salvestuda enne keha töötlemise algust). Faili salvestatakse ainult HTTP-pealkirjad, kuid server vĂ”ib saata pealkirjade asemel meelevaldseid andmeid ja need salvestatakse. - vĂ”ib pĂ”hjustada DNS-serverile juurdepÀÀsu saitide paroolidest (Basic, Digest, NTLM jne). Kui paroolis kasutatakse sĂŒmbolit «@», mis on samuti parooli eraldajana URL-is, siis HTTP-ĂŒmbersuunamise aktiveerimisel saadab curl osa paroolist pĂ€rast sĂŒmbolit «@» koos domeeniga nime mÀÀramiseks. NĂ€iteks, kui parool on «passw@rd123» ja kasutajanimi on «dan», genereerib curl URL-i «https://dan:passw@rd123@example.com/path» selle asemel, et luua URL «https://dan:passwrd123@example.com/path» ja saadab pĂ€ringu hostinime «rd123@example.com» mÀÀramiseks selle asemel, et kasutada «example.com».
Probleem ilmneb, kui sisselĂŒlitatakse suhteliste HTTP-ĂŒmber suunamiste tugi (vĂ€ljalĂŒlitatud CURLOPT_FOLLOWLOCATION kaudu). Traditsiooniliste DNS-ide kasutamisel vĂ”ib DNS-i pakkuja ja rĂŒndaja, kellel on vĂ”imalus vahetult vĂ”rguĂŒhendust jĂ€lgida, teada saada osa paroolist (isegi kui algne pĂ€ring oli HTTPS-i kaudu, kuna DNS-i liiklus ei ole krĂŒpteeritud). DNS-over-HTTPS (DoH) kasutamisel piiratakse lekkeid DoH-teenuse pakkujaga.
Allikas: opennet.ru
