Netzwerk-Datenuebertragung

Rsync 3.5 は 33 のセキュリティ脆弱性を一度に修正

広く使用されている同期とバックアップツールrsyncは、バージョン3.5としてリリースされました。 8月13日2026 – 一度に33のセキュリティ脆弱性を修正する特別なアップデート。 特にデーモンとしてrsyncを使用する人は、速やかに更新する必要があります。

重要な欠陥

評価されるクリティカルはCVE-2026-53791です:それはと構成されるrsyncデーモンに影響を与えます proxy protocol = true. 期待される信頼されるプロキシを経由して直接接続するクライアントは、独自のPROXYヘッダーを送ることができ、それによってそのソースIPアドレスを台無しにします。

シンリンクとパスの混練

残りの部分の大きなシェア – 部分的に高重度 – シンボルリンクの取り扱いと許可されたパスへのこだわりの懸念を固定します。 これらの欠陥のいくつかは、意図したディレクトリの外でrsync操作をリダイレクトする攻撃者を許可することができます。

また、ログに書き込まれる前にファイル名の制御文字がエスケープされ、端末やログインジェクションを防ぎます。 rsync-sssl は、stunnel を使用した際に、証明書とホスト名を適切に検証します。 修正は、パス処理とデーモンプロトコルの集中的な監査から始まり、付随するフリーパス、外部の研究者からのレポートなどです。


ソース: リクライニング, フォロニクスお問い合わせ

コメントする

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

Mastodon
上部へスクロール