Dostępna jest wersja projektu GNU Wget2 2.2.1, rozwijająca przepisany od podstaw i całkowicie zmodyfikowany wariant programu do automatyzacji rekurencyjnego pobierania treści GNU Wget. Wget2 oferuje zestaw dodatkowych opcji, wspiera pobieranie z wielu źródeł, pozwala korzystać z dostępnej funkcjonalności poprzez bibliotekę libwget, obsługuje protokoły HTTP/2 i TLS 1.3, umożliwia pobieranie tylko zmodyfikowanych danych, może zapisywać dane z serwerów streamujących, prawidłowo obsługuje zinternacjonalizowane nazwy domen oraz potrafi przekodować pobieraną zawartość. Narzędzie wget2 dostępne jest na licencji GPLv3+, a biblioteka na LGPLv3+.
W nowej wersji usunięto dwie podatności:
- CVE-2025-69194 — brak odpowiedniej weryfikacji ścieżek plików podczas przetwarzania treści w formacie Metalink, używanego do opisu linków do pobieranych plików. Używając sekwencji „.. /” w ścieżkach plików wewnątrz bloku , atakujący może uzyskać możliwość tworzenia, usuwania lub nadpisywania dowolnych plików poza podstawowym katalogiem, do którego następuje pobieranie. Na przykład, atakujący może nadpisać zawartość ~/ .ssh/authorized_keys lub ~/ .bashrc i uzyskać wykonanie swojego kodu w systemie.
- CVE-2025-69195 — przepełnienie bufora w kodzie czyszczenia nazw plików w funkcji get_local_filename_real(), potencjalnie mogące prowadzić do wykonania kodu podczas przetwarzania specjalnie sformatowanych URL w pobieranych stronach lub podczas przetwarzania przekierowań. Problem pojawia się, gdy włączona jest opcja „—restrict-file-names=windows|unix|ascii” i jest spowodowany przydzieleniem stałego bufora o rozmiarze 1024 bajtów bez sprawdzania rzeczywistego rozmiaru zapisywanych danych.
Wśród zmian niezwiązanych z bezpieczeństwem można wymienić dodanie opcji „—show-progress” do wskazywania postępu pobierania, wykorzystanie lokalnego czasu przy wskazywaniu opcji „—no-use-server-timestamps”, wsparcie dla prefiksu ‘no_’ w parametrach konfiguracji oraz zaangażowanie libnghttp2 do testowania HTTP/2.
Źródło: opennet.ru
