{"id":121341,"date":"2025-01-15T03:45:59","date_gmt":"2025-01-15T01:45:59","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/v-rsync-3-4-0-ustraneny-uyazvimosti-pozvolyavshie-vypolnit-kod-na-servere-i-kliente"},"modified":"2025-01-15T03:45:59","modified_gmt":"2025-01-15T01:45:59","slug":"v-rsync-3-4-0-ustraneny-uyazvimosti-pozvolyavshie-vypolnit-kod-na-servere-i-kliente","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/v-rsync-3-4-0-ustraneny-uyazvimosti-pozvolyavshie-vypolnit-kod-na-servere-i-kliente","title":{"rendered":"Rsync 3.4.0 corrige des vuln\u00e9rabilit\u00e9s permettant l'ex\u00e9cution de code sur le serveur et le client.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>La version de l'outil de synchronisation de fichiers Rsync 3.4.0 a \u00e9t\u00e9 publi\u00e9e, corrigeant six vuln\u00e9rabilit\u00e9s. La combinaison des vuln\u00e9rabilit\u00e9s CVE-2024-12084 et CVE-2024-12085 permet \u00e0 un client d'ex\u00e9cuter son propre code sur le serveur. Pour mener l'attaque, il suffit d'une connexion anonyme au serveur Rsync avec un acc\u00e8s en lecture. Par exemple, une attaque peut \u00eatre men\u00e9e sur les miroirs de divers distributions et projets qui permettent de charger des compilations via Rsync. Le probl\u00e8me touche \u00e9galement diverses applications de synchronisation de fichiers et de sauvegarde utilisant Rsync comme backend, telles que Rclone, DeltaCopy et ChronoSync.    <\/p>\n<p>De plus, en exploitant la vuln\u00e9rabilit\u00e9 sur <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/server\/dts-newyork\/\"   title=\"le serveur\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"2736\">le serveur<\/a> l'attaquant peut organiser une attaque sur les clients se connectant au serveur et r\u00e9ussir \u00e0 lire ou \u00e9crire n'importe quel fichier dans leur syst\u00e8me, selon les droits d'acc\u00e8s du processus rsync. Par exemple, en cr\u00e9ant des rsync malveillants,<a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/server\/\"   title=\"serveurs\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"1681\">serveurs<\/a> il est possible de t\u00e9l\u00e9charger des cl\u00e9s SSH ou d'ex\u00e9cuter du code en r\u00e9\u00e9crivant des fichiers comme ~\/.bashrc et ~\/.popt.      <\/p>\n<p>Pour faciliter la mise \u00e0 jour des serveurs vers la nouvelle version de Rsync, le num\u00e9ro de protocole dans la version Rsync 3.4.0 a \u00e9t\u00e9 port\u00e9 \u00e0 32. Pour suivre l'apparition de mises \u00e0 jour dans les distributions, vous pouvez consulter les pages suivantes : Debian, Ubuntu, RHEL, SUSE\/openSUSE, Fedora, Arch, FreeBSD.       <\/p>\n<p>Vuln\u00e9rabilit\u00e9s identifi\u00e9es :  <\/p>\n<ul>\n<li class=\"l\"> CVE-2024-12084 \u2014 d\u00e9bordement de m\u00e9moire tampon par transmission d'une somme de contr\u00f4le incorrecte dont la taille d\u00e9passe 16 octets.\n<li class=\"l\"> CVE-2024-12085 \u2014 fuite de contenu de donn\u00e9es non initialis\u00e9es de la pile (un octet \u00e0 la fois) lors de l'ex\u00e9cution d'op\u00e9rations de comparaison de sommes de contr\u00f4le de taille incorrecte.\n<li class=\"l\"> CVE-2024-12086 \u2014 acc\u00e8s du serveur au contenu de fichiers arbitraires du syst\u00e8me client par g\u00e9n\u00e9ration de jetons de communication et de sommes de contr\u00f4le incorrects par le serveur pendant le processus de copie de fichiers du client vers le serveur (d\u00e9termination du contenu octet par octet par ajustement de la somme de contr\u00f4le).\n<li class=\"l\"> CVE-2024-12087 \u2014 sortie du r\u00e9pertoire de base lors de l'utilisation de l'option \u00ab --inc-recursive \u00bb (activ\u00e9e par d\u00e9faut pour de nombreux drapeaux). La vuln\u00e9rabilit\u00e9 est caus\u00e9e par l'absence de v\u00e9rification appropri\u00e9e des liens symboliques et permet d'\u00e9crire des fichiers en dehors du r\u00e9pertoire cible sp\u00e9cifi\u00e9 par le client. Un serveur contr\u00f4l\u00e9 par un attaquant peut exploiter cette vuln\u00e9rabilit\u00e9 pour attaquer le syst\u00e8me de l'utilisateur connect\u00e9.\n<li class=\"l\"> CVE-2024-12088 \u2014 v\u00e9rification incorrecte des liens symboliques pointant vers d'autres liens symboliques lors de l'utilisation de l'option \u00ab --safe-links \u00bb. Ce probl\u00e8me permet de sortir du r\u00e9pertoire de base et d'\u00e9crire des donn\u00e9es dans n'importe quel fichier du syst\u00e8me, dans la limite des permissions d'acc\u00e8s.\n<li class=\"l\"> CVE-2024-12747 \u2014 condition de course lors de la manipulation de liens symboliques, permettant \u00e0 un utilisateur d'augmenter ses privil\u00e8ges et d'acc\u00e9der \u00e0 des fichiers privil\u00e9gi\u00e9s sur le serveur.    <\/ul>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=62557\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0440\u0435\u043b\u0438\u0437 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0434\u043b\u044f \u0441\u0438\u043d\u0445\u0440\u043e\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u0444\u0430\u0439\u043b\u043e\u0432 Rsync 3.4.0, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043e \u0448\u0435\u0441\u0442\u044c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439. \u041a\u043e\u043c\u0431\u0438\u043d\u0430\u0446\u0438\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 CVE-2024-12084 \u0438 CVE-2024-12085 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043a\u043b\u0438\u0435\u043d\u0442\u0443 \u0434\u043e\u0431\u0438\u0442\u044c\u0441\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0441\u0432\u043e\u0435\u0433\u043e \u043a\u043e\u0434\u0430 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435. \u0414\u043b\u044f \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0434\u043e\u0441\u0442\u0430\u0442\u043e\u0447\u043d\u043e \u0430\u043d\u043e\u043d\u0438\u043c\u043d\u043e\u0433\u043e \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u043a \u0441\u0435\u0440\u0432\u0435\u0440\u0443 Rsync \u0441 \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c \u043d\u0430 \u0447\u0442\u0435\u043d\u0438\u0435. \u041d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u0430\u0442\u0430\u043a\u0430 \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0430 \u043d\u0430 \u0437\u0435\u0440\u043a\u0430\u043b\u0430 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0445 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432 \u0438 \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432, \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0449\u0438\u0445 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u0441\u0431\u043e\u0440\u043e\u043a \u0447\u0435\u0440\u0435\u0437 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-121341","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0440\u0435\u043b\u0438\u0437 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0434\u043b\u044f \u0441\u0438\u043d\u0445\u0440\u043e\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u0444\u0430\u0439\u043b\u043e\u0432 Rsync 3.4.0, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043e \u0448\u0435\u0441\u0442\u044c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/v-rsync-3-4-0-ustraneny-uyazvimosti-pozvolyavshie-vypolnit-kod-na-servere-i-kliente\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412 Rsync 3.4.0 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u044b \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0432\u0448\u0438\u0435 \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u043a\u043e\u0434 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 \u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0435 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0440\u0435\u043b\u0438\u0437 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0434\u043b\u044f \u0441\u0438\u043d\u0445\u0440\u043e\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u0444\u0430\u0439\u043b\u043e\u0432 Rsync 3.4.0, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043e \u0448\u0435\u0441\u0442\u044c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/v-rsync-3-4-0-ustraneny-uyazvimosti-pozvolyavshie-vypolnit-kod-na-servere-i-kliente\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2025-01-15T01:45:59+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2025-01-15T01:45:59+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Dans Rsync 3.4.0, des vuln\u00e9rabilit\u00e9s permettant d'ex\u00e9cuter du code sur le serveur et le client ont \u00e9t\u00e9 corrig\u00e9es | ProHoster","description":"La version 3.4.0 de l'outil de synchronisation de fichiers Rsync a \u00e9t\u00e9 publi\u00e9e, corrigeant six vuln\u00e9rabilit\u00e9s.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/v-rsync-3-4-0-ustraneny-uyazvimosti-pozvolyavshie-vypolnit-kod-na-servere-i-kliente","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412 Rsync 3.4.0 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u044b \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0432\u0448\u0438\u0435 \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u043a\u043e\u0434 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 \u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0435 | ProHoster","og:description":"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0440\u0435\u043b\u0438\u0437 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0434\u043b\u044f \u0441\u0438\u043d\u0445\u0440\u043e\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u0444\u0430\u0439\u043b\u043e\u0432 Rsync 3.4.0, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043e \u0448\u0435\u0441\u0442\u044c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/v-rsync-3-4-0-ustraneny-uyazvimosti-pozvolyavshie-vypolnit-kod-na-servere-i-kliente","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2025-01-15T01:45:59+00:00","article:modified_time":"2025-01-15T01:45:59+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"121341","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-09 22:06:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2026-01-23 09:39:24","updated":"2026-02-09 22:06:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/121341","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=121341"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/121341\/revisions"}],"predecessor-version":[{"id":160016,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/121341\/revisions\/160016"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=121341"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=121341"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=121341"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}