Rsync 3.4.0-s on lahendatud haavatavused, mis võimaldasid koodi täitmist serveris ja kliendis.

Välja on antud failide sünkroniseerimise utiliidi Rsync 3.4.0 versioon, milles on kõrvaldatud kuus haavatavust. Haavatavuste kombinatsioon CVE-2024-12084 ja CVE-2024-12085 võimaldab kliendil saavutada oma koodi täitmise serveris. Rünnaku teostamiseks piisab anonüümsest juurdepääsust Rsync serverile lugemisõigustega. Näiteks võib rünnak toimuda erinevate jaotuste ja projektide peeglitele, mis pakuvad võimalust laadida kogusid läbi Rsync. Probleem puudutab ka erinevaid failide sünkroniseerimise ja varundamise rakendusi, mis kasutavad Rsync’i tagaplaanina, nagu Rclone, DeltaCopy ja ChronoSync.

Veelgi enam, haavatavuse kasutamise korral on serveril ründaja suuteline korraldama rünnaku serverisse ühenduvate klientide vastu ja saavutama nende süsteemis mis tahes failide lugemist või kirjutamist, sõltuvalt rsync protsessi juurdepääsu õigustest. Näiteks saab loomise kaudu kahjulike rsync-serverite viisidega korraldada SSH-võtmete üleslaadimist või saavutada koodi täitmine, kirjutades üle failid nagu ~/.bashrc ja ~/.popt.

Serverite uuendamise lihtsustamiseks on Rsynci 3.4.0 versioonis protokolli number tõstetud 32-ni. Uuenduste jälgimiseks distributsioonides saab külastada järgmisi lehti: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.

Tuvastatud haavatavused:

  • CVE-2024-12084 — mäluülekanne, mis toimub vale kontrollsummade edastamise tõttu, mille suurus ületab 16 baiti.
  • CVE-2024-12085 — mittealgatatud andmete lekke teke virnast (ühe bait korraga) vale suurusega kontrollsummade võrdlusoperatsioonide käigus.
  • CVE-2024-12086 — serveri juurdepääs kliendi süsteemi juhuslike failide sisule vale kommunikatsioonitokenite ja kontrollsummade genereerimise kaudu kliendilt serverisse failide kopeerimise protsessis (sisu määramine baitide kaupa kontrollsumma arvutamise kaudu).
  • CVE-2024-12087 — basaal katalooge piiridest väljumine, kui kasutatakse valikut "—inc-recursive" (paljude lipu jaoks lubatud vaikimisi). Ohutus tuleneb sümboolsete linkide piisava kontrolli puudumisest ning lubab faile kirjutada väljaspool määratud sihtkatalooge. Ründajale kuuluva serveri kaudu on võimalik kasutada seda haavatavust kliendi süsteemi ründamiseks.
  • CVE-2024-12088 — vale sümboolsete linkide kontrollimine, mis viitavad teistele sümboolsetele linkidele, kasutades valikut "—safe-links". Probleem võimaldab välja minna basaal katalooge piiridest ja kirjutada andmeid ükskõik millisesse faili süsteemis, kui õigused seda lubavad.
  • CVE-2024-12747 — sümboolsete linkide töötlemise ajal ilmnev võidujooks, mis võimaldab kasutajal oma privileege tõsta ning ligipääs tuvastatud faile serveris.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster