È stata aggiornata l'utility di sincronizzazione dei file Rsync, risolvendo 6 vulnerabilità piuttosto critiche. Per attuare un attacco utilizzando alcune di esse, è sufficiente una connessione anonima al server Rsync con accesso in lettura.
Vulnerabilità corrette:
- CVE-2024-12084 — scrittura oltre il limite del buffer a causa di un controllo di somma errato, la cui dimensione supera i 16 byte.
- CVE-2024-12085 — perdita di contenuti di dati non inizializzati dallo stack (un byte alla volta) durante l'esecuzione di operazioni di confronto di somme di controllo di dimensioni errate.
- CVE-2024-12086 — accesso del server al contenuto di file arbitrari dal sistema client tramite la generazione di token di comunicazione e somme di controllo errati da parte del server durante il processo di copia dei file dal client al server (determinazione del contenuto byte per byte attraverso la ricerca della somma di controllo).
- CVE-2024-12087 — fuoriuscita dal catalogo di base quando si utilizza l'opzione —inc-recursive (attivata per impostazione predefinita per molte flag). La vulnerabilità è causata dall'assenza di un'adeguata verifica dei link simbolici e consente di scrivere file al di fuori della cartella di destinazione specificata dal cliente. Un server controllato dall'attaccante può sfruttare questa vulnerabilità per attaccare il sistema del cliente connesso.
- CVE-2024-12088 — verifica errata dei link simbolici che puntano ad altri link simbolici quando si utilizza l'opzione —safe-links. Il problema consente di uscire dal catalogo di base e di scrivere dati in qualsiasi file del sistema, nei limiti dei diritti di accesso.
- CVE-2024-12747 — condizione di gara durante il lavoro con i link simbolici, che consente all'utente di elevare i propri privilegi e accedere a file riservati sul server.
Questo elenco di vulnerabilità corrette è stato preso dal sito OpenNET: https://www.opennet.ru/opennews/art.shtml?num=62557
Altre modifiche nella nuova versione:
- configure.ac: corretta un'errore di verifica IPv6 a causa di un tipo di ritorno mancante.
- CI: spostata la build per FreeBSD in GitHub Actions.
- Aggiunta un'indicazione che il proxy può gestire sia normali che SSL stream simultaneamente.
- Eliminato l'avviso su una variabile non utilizzata.
- Aggiornamento di popt alla versione 1.19.
- Supporto: aggiunto il script install_deps_ubuntu.sh.
- CI: corretti i regolamenti per i trigger.
- CI: aggiunta una build per Solaris.
- Dettagli sul percorso del linker Apple silicon.
- acls: sincronizzazione del tipo per orig_umask e rimozione degli avvisi di compilazione per macOS.
- Correlati vari avvisi trovati in clang-16.
- rrsync: corretta la denominazione errata di un parametro nel SYNOPSIS del manuale.
- Introdotto PTR_SUB.
- Aggiunta la possibilità di una verifica di connessione di base tramite rrsync.
- Nel caso in cui non venga utilizzata la zlib integrata, viene utilizzata libcrypto.
- Correzione per GCC15(-std=gnu23): corretta la conversione del puntatore di funzione in qsort().
- Corrette le refusi nel manuale.
Fonte: linux.org.ru
