Lëshimi curl 7.71.0 me rregullimin e dy vulnerabiliteteve

Enerji ehtiyatı versioni e re pĂ«rmbytjes pĂ«r marrjen dhe dĂ«rgimin e tĂ« dhĂ«nave nĂ« rrjet — curl 7.71.0, duke ofruar mundĂ«sinĂ« e formĂ«simit fleksibĂ«l tĂ« kĂ«rkesĂ«s me pĂ«rcaktimin e parametrave tĂ« tillĂ« si cookie, user_agent, referer dhe çdo titull tjetĂ«r. cURL mbĂ«shtet HTTP, HTTPS, HTTP/2.0, HTTP/3, SMTP, IMAP, POP3, Telnet, FTP, LDAP, RTSP, RTMP dhe protokolle tĂ« tjera rrjeti. NjĂ«kohĂ«sisht u lĂ«shua njĂ« pĂ«rditĂ«sim i bibliotekĂ«s libcurl, e cila ofron API pĂ«r angazhimin e tĂ« gjitha funksioneve tĂ« curl nĂ« programe nĂ« gjuhĂ« tĂ« tilla si C, Perl, PHP, Python.

NĂ« lĂ«shimin e ri Ă«shtĂ« shtuar opsioni «—retry-all-errors» pĂ«r tĂ« kryer pĂ«rpjekje tĂ« pĂ«rsĂ«ritura pĂ«r ekzekutimin e operacioneve nĂ« rast tĂ« çdo gabimi dhe janĂ« eliminuar dy cenueshmĂ«ri:

  • Vulnerabiliteti CVE-2020-8177 lejon ri-shkrimin e njĂ« skedari lokal nĂ« sistem kur drejtohet ndaj njĂ« serveri tĂ« kontrolluar nga sulmuesi. Problemi shfaqet vetĂ«m kur pĂ«rdoren njĂ«kohĂ«sisht opsionet «-J» («—remote-header-name») dhe «-i» («—head»). Opsioni «-J» lejon ruajtjen e skedarit me emrin e specifikuar nĂ« titullin
    «Content-Disposition». Në rast se një skedar me atë emër ekziston tashmë, programi curl normalisht refuzon të kryejë ri-shkrimin, por nëse është e pranishme opsioni «-i», logjika e kontrollit shkelet dhe skedari ri-shkruhet (kontrolli kryhet në fazën e marrjes së trupit të përgjigjes, por me opsionin «-i» në fillim shfaqen titujt HTTP dhe ata arrijnë të ruajnë para fillimit të përpunimit të trupit të përgjigjes). Vetëm titujt HTTP ruhen në skedar, por serveri mund të dërgojë të dhëna të tjera në vend të titujve dhe ato do të ruajnë.
  • Vulnerabiliteti CVE-2020-8169 mund tĂ« çojĂ« nĂ« rrjedhjen e disa fjalĂ«kalimeve pĂ«r qasje nĂ« uebfa nĂ« serverin DNS (Basic, Digest, NTLM, etj.). Kur pĂ«rdoret simboli «@» nĂ« fjalĂ«kalim, i cili gjithashtu shĂ«rben si ndarĂ«s fjalĂ«kalimi nĂ« URL, gjatĂ« aktivizimit tĂ« ridrejtimit HTTP, curl do tĂ« dĂ«rgojĂ« pjesĂ«n e fjalĂ«kalimit pas simbolit «@» sĂ« bashku me domenin pĂ«r tĂ« pĂ«rcaktuar emrin. PĂ«r shembull, nĂ«se fjalĂ«kalimi Ă«shtĂ« «passw@rd123» dhe emri i pĂ«rdoruesit Ă«shtĂ« «dan», curl do tĂ« gjenerojĂ« URL-nĂ« «https://dan:passw@rd123@example.com/path» nĂ« vend tĂ« «https://dan:passwrd123@example.com/path» dhe do tĂ« dĂ«rgojĂ« kĂ«rkesĂ«n pĂ«r zgjidhjen e hostit «rd123@example.com» nĂ« vend tĂ« «example.com».

    Problemi shfaqet kur aktivizohet mbështetje për redirektimin HTTP relativ (çaktivizohen përmes CURLOPT_FOLLOWLOCATION). Në rastin e përdorimit të DNS traditonal, informacioni për një pjesë të fjalëkalimit mund të zbulohet nga ofruesi i DNS dhe një sulmues që ka mundësi të kapë trafikun e rrjetit transit (edhe nëse kërkesa origjinale ishte përmes HTTPS, pasi trafiku i DNS nuk është i enkriptuar). Duke përdorur DNS-over-HTTPS (DoH), rrjedhja kufizohet te operatori DoH.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster