Një dobësi në Rsync që lejon riperpozimin e skedave në anën e klientit

Në rsync, një utilitar për sinkronizimin e skedave dhe kopjimin rezervë, është zbuluar një dobësi (CVE-2022-29154) që lejon që, gjatë qasjes në një server rsync të kontrolluar nga një sulmues, të shkruhen ose riperpërdoren skeda të rastësishme në katalogun e synuar në anën e përdoruesit. Potencialisht, sulmi gjithashtu mund të realizohet si rezultat i ndërhyrjes (MITM) në trafikun në transit midis klientit dhe serverit legjitim. Problemi është zgjidhur në versionin testues Rsync 3.2.5pre1.

Dobësia i ngjan problemeve të kaluara në SCP dhe gjithashtu shkaktohet nga fakti se serveri merr vendimin për vendndodhjen e skedës së shkruar, dhe klienti nuk verifikon siç duhet atë që ofrohet nga serveri me atë që është kërkuar, që lejon serverin të shkruajë skeda, të cilat inicialisht nuk janë kërkuar nga klienti. Për shembull, në rastin e kopjimit të skedave nga përdoruesi në katalogun e tij të shtëpisë, server mund të ofrojë në vend të skedave të kërkuara skeda me emrat .bash_aliases ose .ssh/authorized_keys, të cilat do të ruhen në katalogun e shtëpisë së përdoruesit.

Burimi: opennet.ru

Bleni hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera đŸ”„ Bli hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster