Netzwerk-Datenuebertragung

Rsync 3.5 Corregge 33 Vulnerabilità di sicurezza alla volta

La sincronizzazione ampiamente utilizzata e lo strumento di backup rsync è stato rilasciato come versione 3.5 il 13 agosto 2026 – un aggiornamento straordinario che fissa 33 vulnerabilità di sicurezza in una sola volta. Chiunque utilizzi rsync, soprattutto come un demone, dovrebbe aggiornare tempestivamente.

Il difetto critico

La critica nominale è CVE-2026-53791: colpisce i demoni rsync configurati con proxy protocol = true. Un client che si collega direttamente al posto del proxy attendibile potrebbe inviare il proprio intestazione PROXY e quindi spoof il suo indirizzo IP sorgente.

Collegamenti e confinamento del percorso

Una grande parte della restante – in parte alta-severanza – fissa la gestione di link simbolici e confinamento a percorsi consentiti. Molti di questi difetti potrebbero aver permesso agli aggressori di reindirizzare le operazioni rsync al di fuori delle directory previste.

Inoltre, i caratteri di controllo nei nomi di file sono ora evasi prima di essere scritti sul registro, impedendo l’iniezione di terminale e log. E rsync-ssl ora verifica correttamente il certificato e il nome host quando si utilizza stonnel. Le correzioni provenivano da un controllo mirato della gestione del percorso e del protocollo daemon, da un passaggio fuzzing di accompagnamento e da rapporti di ricercatori esterni.


Fonti: Linux♪ Phoronix.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Mastodon
Torna in alto