Rsync 3.4.0

L'outil de synchronisation de fichiers Rsync a été mis à jour pour corriger 6 vulnérabilités critiques. Pour lancer une attaque utilisant l'une d'elles, un accÚs anonyme au serveur Rsync en lecture seule est suffisant.

Vulnérabilités corrigées :

  • CVE-2024-12084 — dĂ©passement de tampon via le passage d'un contrĂŽle incorrect dont la taille dĂ©passe 16 octets.
  • CVE-2024-12085 — fuite de contenu de donnĂ©es non initialisĂ©es Ă  partir de la pile (un octet Ă  la fois) lors de l'exĂ©cution d'opĂ©rations de comparaison de contrĂŽles de taille incorrecte.
  • CVE-2024-12086 — accĂšs par le serveur au contenu de fichiers arbitraires depuis le systĂšme client via la gĂ©nĂ©ration par le serveur de jetons de communication incorrects et de contrĂŽles lors de la copie de fichiers du client vers le serveur (dĂ©termination du contenu octet par octet par essai de contrĂŽle).
  • CVE-2024-12087 — dĂ©passement du rĂ©pertoire de base lors de l'utilisation de l'option —inc-recursive (activĂ©e par dĂ©faut pour de nombreux drapeaux). La vulnĂ©rabilitĂ© est causĂ©e par un manque de vĂ©rification adĂ©quate des liens symboliques, permettant d'Ă©crire des fichiers en dehors du rĂ©pertoire cible indiquĂ© par le client. Un serveur contrĂŽlĂ© par un attaquant peut exploiter cette vulnĂ©rabilitĂ© pour attaquer le systĂšme du client qui se connecte.
  • CVE-2024-12088 — vĂ©rification incorrecte des liens symboliques qui pointent vers d'autres liens symboliques lors de l'utilisation de l'option —safe-links. Le problĂšme permet de sortir du rĂ©pertoire de base et d'Ă©crire des donnĂ©es dans n'importe quel fichier du systĂšme, dans la mesure oĂč les droits d'accĂšs le permettent.
  • CVE-2024-12747 — condition de compĂ©tition lors de l'utilisation de liens symboliques, permettant Ă  un utilisateur d'Ă©lever ses privilĂšges et d'accĂ©der Ă  des fichiers privilĂ©giĂ©s sur le serveur.

Cette liste de vulnérabilités corrigées provient du site OpenNET : https://www.opennet.ru/opennews/art.shtml?num=62557

Autres modifications dans la nouvelle version :

  • configure.ac : correction d'un problĂšme de vĂ©rification IPv6 dĂ» Ă  un type de retour manquant.
  • CI : migration de la construction pour FreeBSD vers GitHub Actions.
  • Ajout d'un message indiquant que le proxy peut traiter Ă  la fois un SSL flux normal et fluide simultanĂ©ment.
  • Avertissement sur une variable non utilisĂ©e corrigĂ©.
  • Mise Ă  jour de popt vers la version 1.19.
  • Support : ajout du script install_deps_ubuntu.sh.
  • CI : correction des rĂšgles pour les dĂ©clencheurs.
  • CI : ajout d'une construction pour Solaris.
  • DĂ©tails du chemin du lieur Apple silicon.
  • acls : synchronisation du type pour orig_umask et Ă©limination des avertissements de compilation pour macOS.
  • Divers avertissements trouvĂ©s dans clang-16 ont Ă©tĂ© corrigĂ©s.
  • rrsync : correction d'un nom de paramĂštre incorrect dans le SYNOPSIS du manuel.
  • PTR_SUB a Ă©tĂ© introduit.
  • Ajout de la possibilitĂ© d'une vĂ©rification de connexion de base via rrsync.
  • Si la zlib intĂ©grĂ©e n'est pas utilisĂ©e, libcrypto est utilisĂ©e.
  • Ajustement pour GCC15 (-std=gnu23) : correction de la conversion de pointeur de fonction dans qsort().
  • Corrections de coquilles dans le manuel.

Source : linux.org.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster