Curl versioon 7.71.0 kahe haavatavuse kÔrvaldamisega

Saadaval uue versioon vĂ”rgus andmete edastamiseks ja vastuvĂ”tmiseks — curl 7.71.0, mis annab vĂ”imaluse paindlikuks pĂ€ringu koostamiseks, mÀÀrates sellised parameetrid nagu cookie, user_agent, referer ja kĂ”ik muud pĂ€ised. cURL toetab HTTP, HTTPS, HTTP/2.0, HTTP/3, SMTP, IMAP, POP3, Telnet, FTP, LDAP, RTSP, RTMP ja teisi vĂ”rguprotokolle. Samal ajal ilmus uuendus samaaegselt arendatavale raamatukogule libcurl, mis pakub API-d kĂ”ikide curl'i funktsioonide kasutamiseks keeles nagu C, Perl, PHP, Python.

Uues vĂ€ljaandes on lisatud valik „—retry-all-errors“, et teha lĂ€henemisviise operatsioonide kordamiseks, kui tekivad kĂ”ik vead, ja kĂ”rvaldatud on kaks haavatavust:

  • Haavatavus CVE-2020-8177 mis vĂ”imaldab kirjutada ĂŒle kohaliku faili sĂŒsteemis, kui suhelda rĂŒndaja kontrolli all oleva serveriga. Probleem ilmneb ainult siis, kui samaaegselt kasutatakse valikuid „-J“ („—remote-header-name“) ja „-i“ („—head“). Valik „-J“ vĂ”imaldab faili salvestada nimega, mis on mÀÀratud pĂ€istes.
    «Content-Disposition». Kui sellise nimega fail on juba olemas, keeldub programm curl tavaliselt selle ĂŒle kirjutamast, kuid kui on olemas vĂ”imalus «-i», siis rikutakse kontrollimise loogikat ja fail kirjutatakse ĂŒle (kontroll toimub vastuse keha saamise etapis, kuid vĂ”imaluse «-i» korral kuvatakse alguses HTTP-pealkirjad ja need jĂ”uavad salvestuda enne vastuse keha töötlemise algust). Faili kirjutatakse ainult HTTP-pealkirjad, kuid server vĂ”ib anda muude andmete asemel pealkirjad ja need salvestatakse.
  • Haavatavus CVE-2020-8169 vĂ”ib pĂ”hjustada DNS-serveri osade paroolide lekkimist (Basic, Digest, NTLM jne). Kui parool sisaldab sĂŒmbolit „@”, mis kasutatakse ka parooli eraldajana URL-is, siis HTTP-ĂŒmbersuunamise korral saadab curl parooli osa pĂ€rast sĂŒmbolit „@” koos domeeniga nime mÀÀramiseks. NĂ€iteks, kui parool on „passw@rd123” ja kasutajanimi on „dan”, genereerib curl URL-i „https://dan:passw@rd123@example.com/path” selle asemel, et oleks „https://dan:passwrd123@example.com/path” ja saadab pĂ€ringu hosti lahendamiseks „rd123@example.com” asemel „example.com”.

    Probleem ilmneb suhteliste HTTP suunamiste toe aktiveerimisel (deaktiveeritakse CURLOPT_FOLLOWLOCATION kaudu). Traditsiooniliste DNS-idega kasutamisel vĂ”ib DNS-i teenusepakkuja ja rĂŒndaja, kellel on juurdepÀÀs vĂ”rgu liiklusele, osalise parooli teabe paljastada, isegi kui algne pĂ€ring oli HTTPS-i kaudu, sest DNS-i liiklus ei ole krĂŒpteeritud. DNS-over-HTTPS (DoH) kasutamisel on lekke ulatus piiratud DoH operaatoriga.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster