uue versioon vĂ”rgus andmete edastamiseks ja vastuvĂ”tmiseks â , mis annab vĂ”imaluse paindlikuks pĂ€ringu koostamiseks, mÀÀrates sellised parameetrid nagu cookie, user_agent, referer ja kĂ”ik muud pĂ€ised. cURL toetab HTTP, HTTPS, HTTP/2.0, HTTP/3, SMTP, IMAP, POP3, Telnet, FTP, LDAP, RTSP, RTMP ja teisi vĂ”rguprotokolle. Samal ajal ilmus uuendus samaaegselt arendatavale raamatukogule libcurl, mis pakub API-d kĂ”ikide curl'i funktsioonide kasutamiseks keeles nagu C, Perl, PHP, Python.
Uues vĂ€ljaandes on lisatud valik ââretry-all-errorsâ, et teha lĂ€henemisviise operatsioonide kordamiseks, kui tekivad kĂ”ik vead, ja kĂ”rvaldatud on kaks haavatavust:
- mis vĂ”imaldab kirjutada ĂŒle kohaliku faili sĂŒsteemis, kui suhelda rĂŒndaja kontrolli all oleva serveriga. Probleem ilmneb ainult siis, kui samaaegselt kasutatakse valikuid â-Jâ (ââremote-header-nameâ) ja â-iâ (ââheadâ). Valik â-Jâ vĂ”imaldab faili salvestada nimega, mis on mÀÀratud pĂ€istes.
«Content-Disposition». Kui sellise nimega fail on juba olemas, keeldub programm curl tavaliselt selle ĂŒle kirjutamast, kuid kui on olemas vĂ”imalus «-i», siis rikutakse kontrollimise loogikat ja fail kirjutatakse ĂŒle (kontroll toimub vastuse keha saamise etapis, kuid vĂ”imaluse «-i» korral kuvatakse alguses HTTP-pealkirjad ja need jĂ”uavad salvestuda enne vastuse keha töötlemise algust). Faili kirjutatakse ainult HTTP-pealkirjad, kuid server vĂ”ib anda muude andmete asemel pealkirjad ja need salvestatakse. - vĂ”ib pĂ”hjustada DNS-serveri osade paroolide lekkimist (Basic, Digest, NTLM jne). Kui parool sisaldab sĂŒmbolit â@â, mis kasutatakse ka parooli eraldajana URL-is, siis HTTP-ĂŒmbersuunamise korral saadab curl parooli osa pĂ€rast sĂŒmbolit â@â koos domeeniga nime mÀÀramiseks. NĂ€iteks, kui parool on âpassw@rd123â ja kasutajanimi on âdanâ, genereerib curl URL-i âhttps://dan:passw@rd123@example.com/pathâ selle asemel, et oleks âhttps://dan:passwrd123@example.com/pathâ ja saadab pĂ€ringu hosti lahendamiseks ârd123@example.comâ asemel âexample.comâ.
Probleem ilmneb suhteliste HTTP suunamiste toe aktiveerimisel (deaktiveeritakse CURLOPT_FOLLOWLOCATION kaudu). Traditsiooniliste DNS-idega kasutamisel vĂ”ib DNS-i teenusepakkuja ja rĂŒndaja, kellel on juurdepÀÀs vĂ”rgu liiklusele, osalise parooli teabe paljastada, isegi kui algne pĂ€ring oli HTTPS-i kaudu, sest DNS-i liiklus ei ole krĂŒpteeritud. DNS-over-HTTPS (DoH) kasutamisel on lekke ulatus piiratud DoH operaatoriga.
Allikas: opennet.ru
