Udhëzuesi për sinkronizimin e skedareve Rsync është përditësuar për të adresuar 6 dobësi mjaft kritike. Për të kryer një sulm duke përdorur disa prej tyre mjafton një lidhje anonime me serverin Rsync me akses për lexim.
Vulnerabilitetet e korrigjuara:
- CVE-2024-12084 â shkrimi jashtĂ« kufijve tĂ« tamponit duke kaluar njĂ« checksum tĂ« papĂ«rshtatshme, e cila tejkalon 16 byte.
- CVE-2024-12085 â rrjedhja e pĂ«rmbajtjes sĂ« tĂ« dhĂ«nave tĂ« pa inicializuar nga staku (njĂ« byte nĂ« njĂ« kohĂ«) gjatĂ« ekzekutimit tĂ« operacioneve tĂ« krahasimit tĂ« checksum-eve tĂ« papĂ«rshtatshme.
- CVE-2024-12086 â qasja e serverit nĂ« pĂ«rmbajtjen e skedareve tĂ« rastĂ«sishĂ«m nga sistemi i klientit pĂ«rmes krijimit nga ana e serverit tĂ« tokeneve komunikimi dhe checksum-Ă«ve tĂ« papĂ«rshtatshme gjatĂ« kopjimit tĂ« skedareve nga klienti nĂ« server (kufizimi i pĂ«rmbajtjes byte pĂ«r byte pĂ«rmes pĂ«rzgjedhjes sĂ« checksum-it).
- CVE-2024-12087 â dalja jashtĂ« kufijve tĂ« katalgos themelor duke pĂ«rdorur opsionin âinc-recursive (i cili aktivizohet pĂ«r default pĂ«r shumĂ« flage). DobĂ«sia Ă«shtĂ« shkaktuar nga mungesa e shqyrtimit tĂ« duhur tĂ« lidhjeve simbolike dhe lejon qĂ« tĂ« shkruhen skedare jashtĂ« katalogut tĂ« caktuar nga klienti. NjĂ« server i kontrolluar nga sulmuesi mund tĂ« pĂ«rdorĂ« dobĂ«sinĂ« pĂ«r tĂ« sulmuar sistemin e klientit tĂ« lidhur.
- CVE-2024-12088 â kontrolle tĂ« papĂ«rshtatshme tĂ« lidhjeve simbolike qĂ« referojnĂ« nĂ« lidhje tĂ« tjera simbolike duke pĂ«rdorur opsionin âsafe-links. Problemi lejon daljen jashtĂ« kufijve tĂ« katalogut themelor dhe shkruarjen e tĂ« dhĂ«nave nĂ« çdo skedar nĂ« sistem, pĂ«r aq sa e lejojnĂ« tĂ« drejtat e aksesit.
- CVE-2024-12747 â gjendja e garĂ«s gjatĂ« punĂ«s me lidhje simbolike, e cila lejon pĂ«rdoruesin tĂ« rrisĂ« privilegjet e tij dhe tĂ« marrĂ« akses nĂ« skedare me privilegje nĂ« server.
Ky listë i dobësive të adresuara është marrë nga siti OpenNET: https://www.opennet.ru/opennews/art.shtml?num=62557
Ndryshime të tjera në versionin e ri:
- configure.ac: e korrigjuar gabimin e kontrolleve IPv6 për shkak të mungesës së një tipi të kthimit.
- CI: e zhvendosur ndërtimi për FreeBSD në GitHub Actions.
- E shtuar një këshillë se proxy mund të trajtojë si në mënyrë normale ashtu edhe SSL rrjedhën në të njëjtën kohë.
- Korrigjuar paralajmërimin për një variabël të pa përdorur.
- Përditësimi i popt në versionin 1.19.
- Mbështetje: e shtuar skenari install_deps_ubuntu.sh.
- CI: e korrigjuar rregullat për triggerat.
- CI: e shtuar ndërtimi për Solaris.
- Detajet e lidhësit të Apple silicon.
- acls: sinkronizimi i tipit për orig_umask dhe eliminimi i paralajmërimeve të kompilimit për macOS.
- Korrigjohen paralajmërime të ndryshme të gjetura nga clang-16.
- rrsync: korrigjohet emri i gabuar i parametrave në SYNOPSIS e manualit.
- Introduktuar PTR_SUB.
- Shtuar mundësia e verifikimit të bazës së lidhjes përmes rrsync.
- Në rast se zlib e integruar nuk përdoret, përdoret libcrypto.
- Rregullim për GCC15(-std=gnu23): korrigjohet kthimi i treguesit të funksionit në qsort().
- Korrigjohen gabimet e shtypit në manual.
Burimi: linux.org.ru
