curl versioon 7.71.0, mis on tÔrjunud kahte haavatavust

Saadaolev uus versioon tööriistast andmete edastamiseks ja vastuvĂ”tmiseks ĂŒle vĂ”rgu — curl 7.71.0, mis annab vĂ”imaluse paindlikult vormida pĂ€ringut, mÀÀrates sellised parameetrid nagu cookie, user_agent, referer ja kĂ”ik teised pealkirjad. cURL toetab HTTP, HTTPS, HTTP/2.0, HTTP/3, SMTP, IMAP, POP3, Telnet, FTP, LDAP, RTSP, RTMP ja teisi vĂ”rguprotokolle. Samuti ilmus paralleelselt uuendus paralleelselt arendatavale raamatukogule libcurl, mis pakub API-d, et kasutada kĂ”iki cURLi funktsioone programmeerimiskeeltes nagu C, Perl, PHP, Python.

Uues vĂ€ljalaskes on lisatud valik „—retry-all-errors”, et teha korduvaid katseid teostada toiminguid iga vea ilmnemisel ning kĂ”rvaldatud on kaks haavatavust:

  • Haavatavus CVE-2020-8177 lubab kirjutada ĂŒle kohaliku faili sĂŒsteemis, kui pÀÀsete juurde rĂŒndaja kontrolli all olevale serverile. Probleem ilmneb ainult siis, kui kasutatakse korraga valikuid „-J” („—remote-header-name”) ja „-i” („—head”). Valik „-J” vĂ”imaldab salvestada faili nimega, mis on mÀÀratud pealkirjas
    „Content-Disposition”. Kui sellise nimega fail juba eksisteerib, keelab programm cURL tavaliselt ĂŒle kirjutamise, kuid kui on olemas valik „-i”, siis rikutakse kontrolli loogikat ja fail kirjutatakse ĂŒle (kontroll toimub vastuse keha saamise etapis, kuid valiku „-i” korral vĂ€ljastatakse alguses HTTP-pealkirjad ja need jĂ”uavad salvestuda enne keha töötlemise algust). Faili salvestatakse ainult HTTP-pealkirjad, kuid server vĂ”ib saata pealkirjade asemel meelevaldseid andmeid ja need salvestatakse.
  • Haavatavus CVE-2020-8169 vĂ”ib pĂ”hjustada DNS-serverile juurdepÀÀsu saitide paroolidest (Basic, Digest, NTLM jne). Kui paroolis kasutatakse sĂŒmbolit «@», mis on samuti parooli eraldajana URL-is, siis HTTP-ĂŒmbersuunamise aktiveerimisel saadab curl osa paroolist pĂ€rast sĂŒmbolit «@» koos domeeniga nime mÀÀramiseks. NĂ€iteks, kui parool on «passw@rd123» ja kasutajanimi on «dan», genereerib curl URL-i «https://dan:passw@rd123@example.com/path» selle asemel, et luua URL «https://dan:passwrd123@example.com/path» ja saadab pĂ€ringu hostinime «rd123@example.com» mÀÀramiseks selle asemel, et kasutada «example.com».

    Probleem ilmneb, kui sisselĂŒlitatakse suhteliste HTTP-ĂŒmber suunamiste tugi (vĂ€ljalĂŒlitatud CURLOPT_FOLLOWLOCATION kaudu). Traditsiooniliste DNS-ide kasutamisel vĂ”ib DNS-i pakkuja ja rĂŒndaja, kellel on vĂ”imalus vahetult vĂ”rguĂŒhendust jĂ€lgida, teada saada osa paroolist (isegi kui algne pĂ€ring oli HTTPS-i kaudu, kuna DNS-i liiklus ei ole krĂŒpteeritud). DNS-over-HTTPS (DoH) kasutamisel piiratakse lekkeid DoH-teenuse pakkujaga.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster