Rsync 3.4.0

Zaktualizowano narzędzie do synchronizacji plików Rsync, usuwając 6 poważnych podatności. Aby przeprowadzić atak wykorzystujący niektóre z nich, wystarczy anonimowe połączenie z serwerem Rsync z dostępem do odczytu.

Poprawione luki bezpieczeństwa:

  • CVE-2024-12084 — zapis poza przydzielonym buforem w wyniku przekazania nieprawidłowej sumy kontrolnej o rozmiarze przekraczającym 16 bajtów.
  • CVE-2024-12085 — wyciek zawartości nieinicjowanych danych ze stanu (po jednym bajcie na raz) podczas realizacji operacji porównywania sum kontrolnych nieprawidłowego rozmiaru.
  • CVE-2024-12086 — uzyskanie dostępu serwera do zawartości dowolnych plików w systemie klienta poprzez generację przez serwer nieprawidłowych tokenów komunikacyjnych i sum kontrolnych podczas kopiowania plików od klienta na serwer (określenie zawartości bajt po bajcie poprzez dopasowywanie sum kontrolnych).
  • CVE-2024-12087 — wyjście poza bazowy katalog podczas używania opcji —inc-recursive (włączanej domyślnie dla wielu flag). Wrażliwość powstaje z powodu braku odpowiedniej walidacji linków symbolicznych i pozwala na zapis plików poza wskazanym przez klienta katalogiem docelowym. Kontrolowany przez napastnika serwer może wykorzystać tę podatność do ataku na system podłączonego klienta.
  • CVE-2024-12088 — nieprawidłowa weryfikacja linków symbolicznych, wskazujących na inne linki symboliczne, podczas użycia opcji —safe-links. Problem ten pozwala na wyjście poza bazowy katalog i zapis danych w dowolnym pliku w systemie, w miarę możliwości wynikających z uprawnień.
  • CVE-2024-12747 — stan wyścigu podczas pracy z linkami symbolicznymi, umożliwiający użytkownikowi podniesienie swoich uprawnień i uzyskanie dostępu do plików uprzywilejowanych na serwerze.

Lista usuniętych podatności pochodzi z serwisu OpenNET: https://www.opennet.ru/opennews/art.shtml?num=62557

Inne zmiany w nowej wersji:

  • configure.ac: naprawiono błąd w weryfikacji IPv6 z powodu braku typu zwrotu.
  • CI: przeniesiono kompilację dla FreeBSD do GitHub Actions.
  • Dodano podpowiedź, że proxy może obsługiwać zarówno zwykły, jak i SSL strumień jednocześnie.
  • Usunięto ostrzeżenie o nieużywanej zmiennej.
  • Aktualizacja popt do wersji 1.19.
  • Wsparcie: dodano skrypt install_deps_ubuntu.sh.
  • CI: naprawiono zasady dla wyzwalaczy.
  • CI: dodano kompilację dla Solaris.
  • Szczegóły ścieżki linkera Apple silicon.
  • acls: synchronizacja typu dla orig_umask oraz eliminacja ostrzeżeń kompilacji dla macOS.
  • Naprawiono różne ostrzeżenia znalezione przez clang-16.
  • rrsync: poprawiono nieprawidłową nazwę parametru w SYNOPSIS dokumentacji.
  • Wprowadzono PTR_SUB.
  • Dodano możliwość podstawowego sprawdzania połączenia przez rrsync.
  • W przypadku braku wbudowanej zlib używana jest libcrypto.
  • Poprawka dla GCC15(-std=gnu23): naprawiono rzutowanie wskaźnika funkcji w qsort().
  • Poprawiono literówki w dokumentacji.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster