Rsync 3.4.0

Rsynci failide sünkroonimise utiliit on uuendatud, et kõrvaldada 6 piisavalt kriitilist haavatavust. Rünnaku teostamiseks piisab mõne nende haavatavuste puhul anonyymsetest ühendustest Rsynci serverisse lugemisõigusega.

Parandatud haavatavused:

  • CVE-2024-12084 — mälupiiri ületamine vigase kontrollsummaga, mille suurus ületab 16 baiti.
  • CVE-2024-12085 — mitteinihialiseeritud andmete lekke tekkimine virnast (ühe baidi kaupa) vigase kontrollsummaga võrreldes.
  • CVE-2024-12086 — serveri juurdepääs klientide süsteemi mis tahes failide sisule serveri genereeritud vigaste kommunikatsioonitokenite ja kontrollsummade kaudu failide kopeerimise ajal (sisu määramine baitide kaupa kontrollsummaga).
  • CVE-2024-12087 — baasi katalooge ületavate failide kirjutamine, kui kasutatakse valikut —inc-recursive (mis on vaikimisi lubatud paljude lippude jaoks). Haavatavus tuleneb sümboolsete linkide nõrkade kontrollide puudumisest ja võimaldab kirjutada faile väljaspool kliendi määratud sihtkatalooge. Ründaja hallatav server võib seda haavatavust kasutada kliendi süsteemi ründamiseks.
  • CVE-2024-12088 — vale sümboolsete linkide kontroll, mis osutab teistele sümboolsetele linkidele, kui kasutada valikut —safe-links. Probleem võimaldab tulla välja baasi kataloogist ja kirjutada andmeid mis tahes faili süsteemis, sõltuvalt juurdepääsuõigustest.
  • CVE-2024-12747 — võidusõiduring, mis on seotud sümboolsete linkidega, mis võimaldab kasutajal tõsta oma privileege ja pääseda ligi serveri privileegitud failidele.

See loetelu kõrvaldatud haavatavustest on saadud veebisaidilt OpenNET: https://www.opennet.ru/opennews/art.shtml?num=62557

Teised muudatused uues versioonis:

  • configure.ac: IPv6 kontrollimise viga on parandatud, kuna tagastustüüp puudub.
  • CI: FreeBSD kogumine on viidud GitHub Actions'i.
  • Lisatud vihje, et proxy võib samal ajal töödelda nii tavalisi kui ka SSL vooge.
  • Kinnitamata muutuja hoiatus on kõrvaldatud.
  • Uuendus popt versioonile 1.19.
  • Tugi: lisatud install_deps_ubuntu.sh skript.
  • CI: käivitusreeglid on parandatud.
  • CI: Solaris jaoks on lisatud koostamine.
  • Apple siliikoni linker tee üksikasjad.
  • acls: orig_umask'i tüübi sünkroniseerimine ja kompileerimise hoiatuste kõrvaldamine macOS-ile.
  • Parandatud mitmed clang-16 leitud hoiatused.
  • rrsync: SYNOPSIS juhendis vale parameetri nime parandamine.
  • Tutvustatud PTR_SUB.
  • Lisatud võimalus baastesti tegemiseks rrsynci kaudu.
  • Kui sisseehitatud zlib'i ei kasutata, kasutatakse libcrypto't.
  • Kohandatud GCC15(-std=gnu23) jaoks: funktsiooni näitajate ümberkonfigureerimine qsortis.
  • Juhendis tehtud trükivead on parandatud.

Allikas: linux.org.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster