W rsync, narzędziu do synchronizacji plików i tworzenia kopii zapasowych, wykryto lukę (CVE-2022-29154), która umożliwia zapisanie lub nadpisanie dowolnych plików w katalogu docelowym po połączeniu z serwerem rsync kontrolowanym przez osoby trzecie. Potencjalnie atak może również zostać zrealizowany w wyniku ataku typu man-in-the-middle (MITM) na tranzytowy ruch między klientem a legalnym serwerem. Problem naprawiono w wersji testowej Rsync 3.2.5pre1.
Luka przypomina wcześniejsze problemy w SCP i jest spowodowana tym, że serwer decyduje o miejscu, w którym zapisany zostanie plik, a klient nie weryfikuje poprawnie tego, co otrzymuje od serwera, w porównaniu do tego, co było żądane, co pozwala serwera na zapisanie plików, które pierwotnie nie były żądane przez klienta. Na przykład, w przypadku, gdy użytkownik próbuje skopiować pliki do swojego katalogu domowego, serwer może otrzymać zamiast żądanych plików pliki o nazwach .bash_aliases lub .ssh/authorized_keys, które zostaną zapisane w jego katalogu domowym.
Źródło: opennet.ru
