Rsync 3.5: «экстраординарный» релиз закрывает 33 уязвимости
Вышла версия 3.5 популярной открытой утилиты Rsync, предназначенной для синхронизации файлов и каталогов по сети. Обновление трудно назвать рядовым: в примечаниях к выпуску (файл NEWS) разработчики характеризуют его как «экстраординарный релиз» — именно из-за количества устранённых проблем безопасности.
Всего в Rsync 3.5 закрыты 33 уязвимости. Все они выявлены в результате целенаправленного аудита кода, отвечающего за обработку путей и протокол демона.
Что именно исправлено
Среди исправлений — возможность произвольного чтения и «формирования» передачи файлов через символические ссылки во входных файлах, задаваемых оператором, а также произвольная запись файлов и повышение привилегий через символические ссылки в выходных путях. Помимо этого закрыт ряд уязвимостей с высоким уровнем опасности (CVE). Проще говоря, обновление содержит целый пласт важных исправлений безопасности, полный перечень которых приведён в NEWS.
Поскольку Rsync широко используется в самых разных сценариях — от резервного копирования до массового распространения файлов на серверах, — характер уязвимостей (чтение и запись произвольных файлов, повышение привилегий) делает обновление особенно значимым для администраторов, эксплуатирующих rsync-демоны.
Тем, кто собирает утилиту самостоятельно, свежие исходные тексты доступны через Samba.org.
Источник: Phoronix
Комментарии
Войдите, чтобы комментировать.