Rsync 3.4.0

Ulja për azhurnimin e utilit të sinkronizimit të skedave Rsync me zgjidhjen e 6 dobësive mjaft kritike. Për të realizuar një sulm duke përdorur disa prej tyre, mjafton një lidhje anonime me serverin Rsync me qasje për lexim.

Vulnerabilitetet e rregulluara:

  • CVE-2024-12084 — shkruani pĂ«rtej buffer-it tĂ« alokuar duke dĂ«rguar njĂ« kontrolle tĂ« papĂ«rshtatshme, pĂ«rmasat e sĂ« cilĂ«s tejkalojnĂ« 16 byte.
  • CVE-2024-12085 — rrjedhja e pĂ«rmbajtjes sĂ« tĂ« dhĂ«nave tĂ« pa inicializuar nga steku (njĂ« byte njĂ«herĂ«sh) gjatĂ« kryerjes sĂ« operacioneve tĂ« krahasimit tĂ« kontrolleve me pĂ«rmasa tĂ« papĂ«rshtatshme.
  • CVE-2024-12086 — qasje e serverit nĂ« pĂ«rmbajtjen e skedave tĂ« rastĂ«sishme nga sistemi i klientit pĂ«rmes gjenerimit tĂ« tokeneve tĂ« komunikimit dhe kontrolleve tĂ« papĂ«rshtatshme nga ana e serverit gjatĂ« kopjimit tĂ« skedave nga klienti nĂ« server (pĂ«rcaktimi i pĂ«rmbajtjes byte pĂ«r byte nĂ«pĂ«rmjet kontrollit tĂ« pĂ«rputhjes).
  • CVE-2024-12087 — dalja jashtĂ« katalogut themelor gjatĂ« pĂ«rdorimit tĂ« opsionit —inc-recursive (aktivizohet nga default pĂ«r shumĂ« tregues). Kjo dobĂ«si shkaktohet nga moskontrolli i duhur i lidhjeve simbolike dhe lejon qĂ« skedat tĂ« shkruhen pĂ«rtej katalogut tĂ« pĂ«rcaktuar nga klienti. NjĂ« server i kontrolluar nga sulmuesi mund tĂ« pĂ«rdorĂ« kĂ«tĂ« dobĂ«si pĂ«r tĂ« sulmuar sistemin e klientit qĂ« lidhet.
  • CVE-2024-12088 — kontrollimi i papĂ«rshtatshĂ«m i lidhjeve simbolike qĂ« dĂ«rgojnĂ« nĂ« lidhje tĂ« tjera simbolike gjatĂ« pĂ«rdorimit tĂ« opsionit —safe-links. Problemi lejon tĂ« dilet pĂ«rtej katalogut themelor dhe tĂ« shkruhen tĂ« dhĂ«na nĂ« çdo skedar nĂ« sistem, sa i lejojnĂ« tĂ« drejtat e aksesit.
  • CVE-2024-12747 — njĂ« garĂ« gjatĂ« punĂ«s me lidhjet simbolike, qĂ« lejon pĂ«rdoruesin tĂ« rrisĂ« privilegjet e tij dhe tĂ« fitojĂ« qasje nĂ« skedarĂ« me privilegje nĂ« server.

Ky listë i dobësive të rregulluara është marrë nga faqja OpenNET: https://www.opennet.ru/opennews/art.shtml?num=62557

Ndryshime të tjera në versionin e ri:

  • configure.ac: korrigjuar njĂ« gabim nĂ« kontrollin e IPv6 pĂ«r shkak tĂ« mungesĂ«s sĂ« tipit tĂ« kthimit.
  • CI: zhvendosur ndĂ«rtimin pĂ«r FreeBSD nĂ« GitHub Actions.
  • Shtuar njĂ« kĂ«shillĂ« se proksi mund tĂ« trajtojĂ« si rrjedhĂ«n e zakonshme ashtu edhe SSL rrjedhĂ«n e ndarĂ«.
  • Korrigjuar njĂ« paralajmĂ«rim pĂ«r njĂ« variabĂ«l tĂ« pa pĂ«rdorur.
  • Azhorni popt nĂ« versionin 1.19.
  • MbĂ«shtetje: shtuar skripti install_deps_ubuntu.sh.
  • CI: rregulluar rregullat pĂ«r triggerat.
  • CI: shtuar ndĂ«rtimi pĂ«r Solaris.
  • Detajet e linkut tĂ« Apple silicon.
  • acls: sinkronizimi i tipit pĂ«r orig_umask dhe korrigjimi i paralajmĂ«rimeve tĂ« kompilimit pĂ«r macOS.
  • KorrigjuerĂ« paralajmĂ«rime tĂ« ndryshme tĂ« gjetura nga clang-16.
  • rrsync: korrigjuar emrin e pasaktĂ« tĂ« parametrave nĂ« SYNOPSIS tĂ« manualit.
  • Nisur PTR_SUB.
  • Shtuar mundĂ«sinĂ« e kontrollit fillestar tĂ« lidhjes pĂ«rmes rrsync.
  • NĂ«se nuk po pĂ«rdoret zlib e integruar, pĂ«rdoret libcrypto.
  • Korrigjimi pĂ«r GCC15(-std=gnu23): korrigjuar kastin e treguesit tĂ« funksionit nĂ« qsort().
  • Korrigjime tĂ« tĂ« shtypura nĂ« manual.

Burimi: linux.org.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster