Rsync 3.4.0

È stata aggiornata l'utilità per la sincronizzazione dei file Rsync, risolvendo 6 vulnerabilità critiche. Per effettuare un attacco sfruttando alcune di esse è sufficiente una connessione anonima al server Rsync con accesso in lettura.

Vulnerabilità corrette:

  • CVE-2024-12084 — scrittura oltre il buffer allocato tramite l'invio di un checksum non corretto, la cui dimensione supera i 16 byte.
  • CVE-2024-12085 — fuoriuscita di dati non inizializzati dallo stack (un byte alla volta) durante l'esecuzione di operazioni di confronto su checksum di dimensioni errate.
  • CVE-2024-12086 — accesso da parte del server al contenuto di file arbitrari dal sistema client attraverso la generazione da parte del server di token di comunicazione e checksum errati durante il processo di copia dei file dal client al server (determinazione del contenuto byte per byte tramite la ricerca del checksum).
  • CVE-2024-12087 — uscita al di fuori della directory di base utilizzando l'opzione —inc-recursive (attivata per impostazione predefinita per molte flag). La vulnerabilità è causata dalla mancanza di una corretta verifica dei link simbolici e consente di scrivere file al di fuori della directory di destinazione specificata dal cliente. Un server sotto il controllo di un attaccante può sfruttare questa vulnerabilità per attaccare il sistema del cliente connesso.
  • CVE-2024-12088 — verifica non corretta dei link simbolici che puntano ad altri link simbolici, utilizzando l'opzione —safe-links. Il problema permette di uscire al di fuori della directory di base e di scrivere dati in qualsiasi file del sistema, entro i limiti delle autorizzazioni.
  • CVE-2024-12747 — condizione di competizione durante la gestione dei link simbolici, che consente a un utente di aumentare i propri privilegi e di accedere a file privilegiati sul server.

Questo elenco delle vulnerabilità corrette è stato preso dal sito OpenNET: https://www.opennet.ru/opennews/art.shtml?num=62557

Altre modifiche nella nuova versione:

  • configure.ac: corretto un errore di verifica IPv6 a causa di un tipo di ritorno mancante.
  • CI: spostata la build per FreeBSD in GitHub Actions.
  • È stata aggiunta un'indicazione che il proxy può gestire sia normali che SSL stream contemporaneamente.
  • Risolto l'avviso relativo a una variabile non utilizzata.
  • Aggiornamento di popt alla versione 1.19.
  • Supporto: aggiunto lo script install_deps_ubuntu.sh.
  • CI: corrette le regole per i trigger.
  • CI: aggiunta la compilazione per Solaris.
  • Dettagli del percorso del linker per Apple silicon.
  • acls: sincronizzazione del tipo per orig_umask e risoluzione degli avvisi di compilazione per macOS.
  • Correzione di vari avvisi trovati da clang-16.
  • rrsync: corretta la denominazione errata del parametro nel SYNOPSIS del manuale.
  • Introdotto PTR_SUB.
  • Aggiunta la possibilità di una verifica di base della connessione tramite rrsync.
  • Se non viene utilizzata la zlib integrata, viene utilizzata libcrypto.
  • Correzione per GCC15(-std=gnu23): corretta la conversione del puntatore funzione in qsort().
  • Corrette le typot nel manuale.

Fonte: linux.org.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster