ĂshtĂ« publikuar njĂ« version i ri i utilitarit pĂ«r sinkronizimin e skedarĂ«ve Rsync 3.4.0, nĂ« tĂ« cilin janĂ« eliminuar gjashtĂ« dobĂ«si. Kombinimi i dobĂ«sive CVE-2024-12084 dhe CVE-2024-12085 i lejon klientit tĂ« arrijĂ« ekzekutimin e kodit tĂ« tij nĂ« server. PĂ«r tĂ« kryer njĂ« sulm, mjafton njĂ« lidhje anonime me serverin Rsync me akses nĂ« lexim. PĂ«r shembull, sulmi mund tĂ« kryhet ndaj pasqyrave tĂ« ndryshme tĂ« distribuimeve dhe projekteve qĂ« ofrojnĂ« mundĂ«sinĂ« e shkarkimit tĂ« grumbujve pĂ«rmes Rsync. Problemi gjithashtu prekur aplikacione tĂ« ndryshme pĂ«r sinkronizimin e skedarĂ«ve dhe backup-it, tĂ« cilat pĂ«rdorin Rsync si backend, si Rclone, DeltaCopy dhe ChronoSync.
Për më tepër, duke shfrytëzuar dobësinë në serveri sulmuesi mund të organizojë një sulm ndaj klientëve që lidhen me serverin dhe të arrijë leximin ose shkruarjen e çdo skedari në sistemin e tyre, sa i lejojnë të drejtat e aksesit të procesit rsync. Për shembull, përmes krijimit të rsync të keqdashura,serverëve mund të organizohet shkarkimi i çelsave SSH ose të arrihet ekzekutimi i kodit duke rishkruar skedarë si ~/.bashrc dhe ~/.popt.
Për të lehtësuar verifikimin e përditësimit të serverëve në versionin e ri Rsync, numri i protokollit në versionin Rsync 3.4.0 është rritur në 32. Mund të ndiqni shfaqjen e përditësimeve në distribucione të ndryshme në faqet e mëposhtme: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.
Vulnerabilitetet e identifikuara:
- CVE-2024-12084 â shkruaj jashtĂ« buffers sĂ« caktuar pĂ«rmes njĂ« kontrolli tĂ« pasaktĂ« tĂ« checksum, madhĂ«sia e tĂ« cilit e kalon 16 byte.
- CVE-2024-12085 â rrjedhje e pĂ«rmbajtjes sĂ« tĂ« dhĂ«nave tĂ« pa inicializuara nga stack (njĂ« byte nĂ« njĂ« kohĂ«) gjatĂ« kryerjes sĂ« operacioneve tĂ« krahasimit tĂ« checksum tĂ« madhĂ«sisĂ« sĂ« pasaktĂ«.
- CVE-2024-12086 â qasja e serverit nĂ« pĂ«rmbajtjen e skedarĂ«ve tĂ« rastĂ«sishĂ«m nga sistemi i klientit pĂ«rmes gjenerimit tĂ« tokeneve tĂ« komunikimit dhe checksum tĂ« pasakta nga serveri gjatĂ« procesit tĂ« kopjimit tĂ« skedarĂ«ve nga klienti nĂ« server (pĂ«rcaktimi i pĂ«rmbajtjes byte pĂ«r byte pĂ«rmes pĂ«rshtatjes sĂ« checksum).
- CVE-2024-12087 â dalja jashtĂ« katalogut bazĂ« kur pĂ«rdoret mundĂ«sia "âinc-recursive" (e aktivizuar nĂ« mĂ«nyrĂ« tĂ« paracaktuar pĂ«r shumĂ« flamuj). Ky defekt shkaktohet nga mungesa e kontrollit tĂ« duhur tĂ« lidhjeve simbolike dhe lejon shkruarjen e skedarĂ«ve jashtĂ« katalogut tĂ« qĂ«llimtĂ« tĂ« dhĂ«nĂ« nga klienti. NjĂ« server nĂ«n kontrollin e sulmuesit mund tĂ« shfrytĂ«zojĂ« kĂ«tĂ« dobĂ«si pĂ«r tĂ« sulmuar sistemin e klientit tĂ« lidhur.
- CVE-2024-12088 â kontrolli i gabuar i lidhjeve simbolike qĂ« tregojnĂ« nĂ« lidhje tĂ« tjera simbolike, kur pĂ«rdoret mundĂ«sia "âsafe-links". Problemi lejon daljen jashtĂ« katalogut bazĂ« dhe shkruarjen e tĂ« dhĂ«nave nĂ« çdo skedar nĂ« sistem, nĂ« pĂ«rputhje me tĂ« drejtat e aksesit.
- CVE-2024-12747 â gjendja e garĂ«s gjatĂ« punĂ«s me lidhje simbolike, e cila lejon pĂ«rdoruesin tĂ« rrisĂ« privilegjet e tij dhe tĂ« qăąăŻă»ăč pĂ«r skedarĂ«t me privilegje nĂ« server.
Burimi: opennet.ru
