Ulja për azhurnimin e utilit të sinkronizimit të skedave Rsync me zgjidhjen e 6 dobësive mjaft kritike. Për të realizuar një sulm duke përdorur disa prej tyre, mjafton një lidhje anonime me serverin Rsync me qasje për lexim.
Vulnerabilitetet e rregulluara:
- CVE-2024-12084 â shkruani pĂ«rtej buffer-it tĂ« alokuar duke dĂ«rguar njĂ« kontrolle tĂ« papĂ«rshtatshme, pĂ«rmasat e sĂ« cilĂ«s tejkalojnĂ« 16 byte.
- CVE-2024-12085 â rrjedhja e pĂ«rmbajtjes sĂ« tĂ« dhĂ«nave tĂ« pa inicializuar nga steku (njĂ« byte njĂ«herĂ«sh) gjatĂ« kryerjes sĂ« operacioneve tĂ« krahasimit tĂ« kontrolleve me pĂ«rmasa tĂ« papĂ«rshtatshme.
- CVE-2024-12086 â qasje e serverit nĂ« pĂ«rmbajtjen e skedave tĂ« rastĂ«sishme nga sistemi i klientit pĂ«rmes gjenerimit tĂ« tokeneve tĂ« komunikimit dhe kontrolleve tĂ« papĂ«rshtatshme nga ana e serverit gjatĂ« kopjimit tĂ« skedave nga klienti nĂ« server (pĂ«rcaktimi i pĂ«rmbajtjes byte pĂ«r byte nĂ«pĂ«rmjet kontrollit tĂ« pĂ«rputhjes).
- CVE-2024-12087 â dalja jashtĂ« katalogut themelor gjatĂ« pĂ«rdorimit tĂ« opsionit âinc-recursive (aktivizohet nga default pĂ«r shumĂ« tregues). Kjo dobĂ«si shkaktohet nga moskontrolli i duhur i lidhjeve simbolike dhe lejon qĂ« skedat tĂ« shkruhen pĂ«rtej katalogut tĂ« pĂ«rcaktuar nga klienti. NjĂ« server i kontrolluar nga sulmuesi mund tĂ« pĂ«rdorĂ« kĂ«tĂ« dobĂ«si pĂ«r tĂ« sulmuar sistemin e klientit qĂ« lidhet.
- CVE-2024-12088 â kontrollimi i papĂ«rshtatshĂ«m i lidhjeve simbolike qĂ« dĂ«rgojnĂ« nĂ« lidhje tĂ« tjera simbolike gjatĂ« pĂ«rdorimit tĂ« opsionit âsafe-links. Problemi lejon tĂ« dilet pĂ«rtej katalogut themelor dhe tĂ« shkruhen tĂ« dhĂ«na nĂ« çdo skedar nĂ« sistem, sa i lejojnĂ« tĂ« drejtat e aksesit.
- CVE-2024-12747 â njĂ« garĂ« gjatĂ« punĂ«s me lidhjet simbolike, qĂ« lejon pĂ«rdoruesin tĂ« rrisĂ« privilegjet e tij dhe tĂ« fitojĂ« qasje nĂ« skedarĂ« me privilegje nĂ« server.
Ky listë i dobësive të rregulluara është marrë nga faqja OpenNET: https://www.opennet.ru/opennews/art.shtml?num=62557
Ndryshime të tjera në versionin e ri:
- configure.ac: korrigjuar një gabim në kontrollin e IPv6 për shkak të mungesës së tipit të kthimit.
- CI: zhvendosur ndërtimin për FreeBSD në GitHub Actions.
- Shtuar një këshillë se proksi mund të trajtojë si rrjedhën e zakonshme ashtu edhe SSL rrjedhën e ndarë.
- Korrigjuar një paralajmërim për një variabël të pa përdorur.
- Azhorni popt në versionin 1.19.
- Mbështetje: shtuar skripti install_deps_ubuntu.sh.
- CI: rregulluar rregullat për triggerat.
- CI: shtuar ndërtimi për Solaris.
- Detajet e linkut të Apple silicon.
- acls: sinkronizimi i tipit për orig_umask dhe korrigjimi i paralajmërimeve të kompilimit për macOS.
- Korrigjuerë paralajmërime të ndryshme të gjetura nga clang-16.
- rrsync: korrigjuar emrin e pasaktë të parametrave në SYNOPSIS të manualit.
- Nisur PTR_SUB.
- Shtuar mundësinë e kontrollit fillestar të lidhjes përmes rrsync.
- Nëse nuk po përdoret zlib e integruar, përdoret libcrypto.
- Korrigjimi për GCC15(-std=gnu23): korrigjuar kastin e treguesit të funksionit në qsort().
- Korrigjime të të shtypura në manual.
Burimi: linux.org.ru
