Netzwerk-Datenuebertragung

Rsync 3.5 corrige 33 vulnérabilités de sécurité à la fois

L’outil de synchronisation et de sauvegarde rsync a été publié en version 3.5 le 13 août 2026, une mise à jour extraordinaire qui corrige 33 vulnérabilités de sécurité à la fois. Toute personne qui utilise rsync, en particulier comme démon, devrait mettre à jour rapidement.

Le défaut critique

Critique nominale est CVE-2026-53791: il affecte les démons rsync configurés avec proxy protocol = true. Un client se connectant directement au lieu du proxy de confiance attendu pourrait envoyer son propre en-tête PROXY et ainsi spoof son adresse IP source.

Symliens et confinement des voies

Une grande partie des correctifs restants – en partie de grande gravité – concerne la manipulation des liens symboliques et l’enfermement vers les sentiers autorisés. Plusieurs de ces défauts auraient pu permettre aux attaquants de rediriger les opérations rsync en dehors des répertoires prévus.

En outre, les caractères de contrôle dans les noms de fichiers sont maintenant échappés avant d’être écrits dans le journal, empêchant l’injection de terminal et de journal. Et rsync-ssl vérifie maintenant correctement le certificat et le nom d’hôte lors de l’utilisation de stunnel. Les correctifs provenaient d’un audit ciblé de la manipulation du chemin et du protocole de démon, d’un laissez-passer et de rapports de chercheurs externes.


Sources : Linuxiac, Phoronix.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut