L'outil de synchronisation de fichiers Rsync a été mis à jour pour corriger 6 vulnérabilités critiques. Pour lancer une attaque utilisant l'une d'elles, un accÚs anonyme au serveur Rsync en lecture seule est suffisant.
Vulnérabilités corrigées :
- CVE-2024-12084 â dĂ©passement de tampon via le passage d'un contrĂŽle incorrect dont la taille dĂ©passe 16 octets.
- CVE-2024-12085 â fuite de contenu de donnĂ©es non initialisĂ©es Ă partir de la pile (un octet Ă la fois) lors de l'exĂ©cution d'opĂ©rations de comparaison de contrĂŽles de taille incorrecte.
- CVE-2024-12086 â accĂšs par le serveur au contenu de fichiers arbitraires depuis le systĂšme client via la gĂ©nĂ©ration par le serveur de jetons de communication incorrects et de contrĂŽles lors de la copie de fichiers du client vers le serveur (dĂ©termination du contenu octet par octet par essai de contrĂŽle).
- CVE-2024-12087 â dĂ©passement du rĂ©pertoire de base lors de l'utilisation de l'option âinc-recursive (activĂ©e par dĂ©faut pour de nombreux drapeaux). La vulnĂ©rabilitĂ© est causĂ©e par un manque de vĂ©rification adĂ©quate des liens symboliques, permettant d'Ă©crire des fichiers en dehors du rĂ©pertoire cible indiquĂ© par le client. Un serveur contrĂŽlĂ© par un attaquant peut exploiter cette vulnĂ©rabilitĂ© pour attaquer le systĂšme du client qui se connecte.
- CVE-2024-12088 â vĂ©rification incorrecte des liens symboliques qui pointent vers d'autres liens symboliques lors de l'utilisation de l'option âsafe-links. Le problĂšme permet de sortir du rĂ©pertoire de base et d'Ă©crire des donnĂ©es dans n'importe quel fichier du systĂšme, dans la mesure oĂč les droits d'accĂšs le permettent.
- CVE-2024-12747 â condition de compĂ©tition lors de l'utilisation de liens symboliques, permettant Ă un utilisateur d'Ă©lever ses privilĂšges et d'accĂ©der Ă des fichiers privilĂ©giĂ©s sur le serveur.
Cette liste de vulnérabilités corrigées provient du site OpenNET : https://www.opennet.ru/opennews/art.shtml?num=62557
Autres modifications dans la nouvelle version :
- configure.ac : correction d'un problÚme de vérification IPv6 dû à un type de retour manquant.
- CI : migration de la construction pour FreeBSD vers GitHub Actions.
- Ajout d'un message indiquant que le proxy peut traiter à la fois un SSL flux normal et fluide simultanément.
- Avertissement sur une variable non utilisée corrigé.
- Mise Ă jour de popt vers la version 1.19.
- Support : ajout du script install_deps_ubuntu.sh.
- CI : correction des rÚgles pour les déclencheurs.
- CI : ajout d'une construction pour Solaris.
- Détails du chemin du lieur Apple silicon.
- acls : synchronisation du type pour orig_umask et élimination des avertissements de compilation pour macOS.
- Divers avertissements trouvés dans clang-16 ont été corrigés.
- rrsync : correction d'un nom de paramĂštre incorrect dans le SYNOPSIS du manuel.
- PTR_SUB a été introduit.
- Ajout de la possibilité d'une vérification de connexion de base via rrsync.
- Si la zlib intégrée n'est pas utilisée, libcrypto est utilisée.
- Ajustement pour GCC15 (-std=gnu23) : correction de la conversion de pointeur de fonction dans qsort().
- Corrections de coquilles dans le manuel.
Source : linux.org.ru
