Në rsync, utilitarin për sinkronizimin e skedarëve dhe kopjimin e rezervave, është identifikuar një vulnerabilitet (CVE-2022-29154) që lejon, kur lidhet me një server rsync të kontrolluar nga një sulmues, që të shkruhen ose të rikopjohen skedarë të rastësishëm në katalogun përkatës në anën e përdoruesit. Potencialisht, sulmi gjithashtu mund të bëhet si rezultat i ndërhyrjes (MITM) në trafik ndërsa kalon midis klientit dhe serverit legjitim. Problemi është zgjidhur në versionin testues Rsync 3.2.5pre1.
Vulnerabiliteti ngjason me problemet e kaluara në SCP dhe gjithashtu është shkaktuar nga fakti që serveri merr vendimin për vendndodhjen e skedarit të shkruar, ndërsa klienti nuk e verifikon siç duhet atë që ofrohet nga serveri me atë që ishte kërkuar, gjë që lejon server të shkruhet skedarë, të cilët fillimisht nuk ishin kërkuar nga klienti. Për shembull, në rast se përdoruesi kopjon skedarë në katalogun e tij ose të saj në shtëpi, server mund të ofrohet në vend të skedarëve të kërkuar skedarë me emrat .bash_aliases ose .ssh/authorized_keys, dhe ata do të ruhen në katalogun e shtëpisë së përdoruesit.
Burimi: opennet.ru
