În GNU Wget2 2.2.1 a fost eliminată o vulnerabilitate care permitea rescrierea unor fișiere arbitrare.

Este disponibilă versiunea proiectului GNU Wget2 2.2.1, care dezvoltă o variantă complet refăcută și rescrisă de la zero a programului pentru automatizarea descărcării recursive a conținutului GNU Wget. Wget2 oferă un set suplimentar de opțiuni, susține descărcarea pe mai multe fire, permite utilizarea funcționalității disponibile prin intermediul bibliotecii libwget, suportă protocoalele HTTP/2 și TLS 1.3, permite descărcarea doar a datelor modificate, poate salva date din servere de streaming, procesează corect numele de domenii internaționalizate și poate recoda conținutul descărcat. Utilitarul wget2 este livrat sub licența GPLv3+, iar biblioteca sub LGPLv3+.

În noua versiune au fost eliminate două vulnerabilități:

  • CVE-2025-69194 — lipsa unei verificări corespunzătoare a căilor fișierelor atunci când se procesează conținut în format Metalink, folosit pentru a descrie linkuri către fișiere pentru descărcare. Folosind secvența „../” în căile fișierelor din blocul , un atacator poate reuși să creeze, să șteargă sau să rescrie fișiere arbitrare dincolo de catalogul de bază în care se efectuează descărcarea. De exemplu, un atacator ar putea rescrie conținutul ~/ .ssh/authorized_keys sau ~/ .bashrc și ar putea obține execuția codului său în sistem.
  • CVE-2025-69195 — depășirea buffer-ului în codul de curățare a numelui fișierelor în funcția get_local_filename_real(), care poate duce potențial la execuția codului atunci când se procesează URL-uri special formate pe paginile descărcate sau la procesarea redirecționărilor. Problema apare atunci când este activată opțiunea „—restrict-file-names=windows|unix|ascii” și este cauzată de alocarea unui buffer fix de 1024 de octeți fără a verifica dimensiunea reală a datelor scrise.

Dintre modificările care nu sunt legate de securitate, se poate observa adăugarea opțiunii „—show-progress” pentru indicarea progresului descărcării, utilizarea timpului local la specificarea opțiunii „—no-use-server-timestamps”, suportul pentru prefixul 'no_' în parametrii de configurare și implicarea libnghttp2 pentru testarea HTTP/2.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster