Shkëputja curl 7.71.0 me rregullimin e dy dobësive

I disponueshëm versioni e re të re të utilitares për marrjen dhe dërgimin e të dhënave në rrjet — curl 7.71.0, e cila ofron mundësinë për formimin fleksibël të kërkesës duke përcaktuar parametra të tillë si cookie, user_agent, referer dhe çdo titull tjetër. cURL mbështet HTTP, HTTPS, HTTP/2.0, HTTP/3, SMTP, IMAP, POP3, Telnet, FTP, LDAP, RTSP, RTMP dhe protokolle të tjera rrjeti. Gjithashtu, është lëshuar një përditësim për bibliotekën e zhvilluar paralelisht libcurl, e cila ofron API për aktivizimin e të gjitha funksioneve të curl në programe në ndonjë nga gjuhët si C, Perl, PHP, Python.

Në numrin e ri është shtuar opsioni «—retry-all-errors» për të bërë përpjekje për të ekzekutuar operacione në rast të çdo gabimi dhe janë eliminuar dy vulnerabilitete:

  • Vulnerabiliteti CVE-2020-8177 lejon të ripërkruajë një skedar lokal në sistem kur e drejton një server të kontrolluar nga sulmuesi. Problemi shfaqet vetëm kur përdoren njëkohësisht opsionet «-J» («—remote-header-name») dhe «-i» («—head»). Opsioni «-J» lejon ruajtjen e skedarit me emrin e specifikuar në header
    «Content-Disposition». Në rastin kur një skedar me atë emër tashmë ekziston, programa curl refuzon të bëjë ripërkrye, por në rastin e opsionit «-i» logjika e kontrollit shkelet dhe skedari ripërkruhet (kontrolli kryhet në fazën e marrjes së trupit të përgjigjes, por me opsionin «-i» në fillim printohen headrat HTTP dhe ato ruajnë para se të fillojë përpunimi i trupit të përgjigjes). Vetëm headrat HTTP shkruhen në skedar, por serveri mund të japë të dhëna të rastësishme në vend të headrave dhe ato do të ruhen.
  • Vulnerabiliteti CVE-2020-8169 может привести к утечке на сервер DNS части некоторых паролей доступа к сайту (Basic, Digest, NTLM и т.п.). При использовании символа «@» в пароле, который также используется в качестве разделителя пароля в URL, при срабатывании HTTP-перенаправления curl отправит часть пароля после символа «@» вместе с доменом для определения имени. Например, при указании пароля «passw@rd123» и имени пользователя «dan», curl сгенерирует URL «https://dan:passw@rd123@example.com/path» вместо «https://dan:passw%40rd123@example.com/path» и отправит запрос на резолвинг хоста «rd123@example.com» вместо «example.com».

    Problemi shfaqet kur aktivizohet mbështetja për redirektimet HTTP relative (ndalohen përmes CURLOPT_FOLLOWLOCATION). Në rastin e përdorimit të DNS tradicionale, informacioni për një pjesë të fjalëkalimit mund të merret nga ofruesi i DNS dhe një sulmues që ka mundësinë të kapë trafikun rrjetor në transit (edhe nëse kërkesa origjinale ishte për HTTPS, pasi trafiku DNS nuk është i enkriptuar). Kur aplikohet DNS-over-HTTPS (DoH), rrjedhja kufizohet te ofruesi i DoH.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster