Megjelent az Rsync 3.5 fájlszinkronizáló: 33 biztonsági hibát javítottak

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Ma megjelent az Rsync 3.5, a széles körben használt nyílt forráskódú fájlszinkronizáló és -átviteli eszköz jelentős frissítése. A kiadás 33 sebezhetőséget javít, köztük egy Kritikus és számos Magas besorolású hibát.

A lista élén a Kritikus besorolású CVE-2026-53791 áll, amely azokat az rsync daemonokat érinti, ahol a proxy protocol = true beállítás aktív. Korábban, ha egy kliens közvetlenül csatlakozott a daemonhoz a várt megbízható proxy helyett, saját PROXY fejlécet küldhetett, hamisíthatta a forrás IP-címét, és adott esetben megkerülhette a gépalapú hozzáférés-vezérlést.

A javítások jelentős része a symlinkek kezelésére és az elérési utak korlátozására koncentrál. Több Magas súlyosságú sebezhetőség lehetővé tette, hogy támadók az rsync műveleteket az eredetileg tervezett könyvtárakon kívülre irányítsák. Így tetszőleges fájlok olvasását vagy írását, információszivárgást, illetve bizonyos konfigurációk mellett jogosultságkiterjesztést érhettek el.

További javítások szigorítják a korlátozásokat a --relative, --temp-dir, --link-dest, az ACL- és kiterjesztett attribútum-kezelés, a könyvtárak bejárása és a --remove-source-files körül. A korlátozott SSH wrapper, az rrsync is extra védelmet kapott a könyvtárszintű kitörések és a nem biztonságos opciók ellen.

Az Rsync 3.5 több, a daemon protokollon keresztül elérhető memóriabiztonsági problémát is javít. Ide tartoznak a heapen túlíró hibák a szűrők feldolgozásánál, az argumentumok elemzésénél és a hard linkek kezelésénél. A sebezhetőségeket a daemon protokoll fuzzingja során tárták fel, és speciálisan kialakított protokolladatokkal távolról is ki lehetett őket váltani.

A kiadás orvosolja a speciálisan felépített checksum-láncok által okozott, négyzetes időigényű CPU-terhelést is. Erősíti a hosts deny viselkedését: a fel nem oldható tiltó bejegyzések mostantól alapból tiltást eredményeznek, nem engednek át hozzáférést. Javították bizonyos auth users szabályok értelmezését is. A peer által megadott --partial-dir és --backup-dir elérési utak mostantól korlátozva vannak, hogy megakadályozzák a symlink-alapú kitöréseket a daemon modul gyökeréből.

Kliensoldalon az rsync 3.5 egy olyan sebezhetőséget javít, amely lehetővé tette, hogy egy rosszindulatú partner módosítsa a kliens I/O időkorlátját. Azok számára pedig, akik titkosított rsync kapcsolatokat használnak, fontos változás, hogy az rsync-ssl mostantól megfelelő tanúsítvány-ellenőrzést és hostnév-összerendelést végez stunnel használatakor, kivéve, ha a felhasználó kifejezetten kéri a kevésbé biztonságos működést.

A CVE-javításokon túl a fejlesztők további biztonsági megerősítéseket is bevezettek. A fájlnevekben lévő vezérlőkaraktereket mostantól escape-elik, mielőtt a naplókba írnák őket, így elkerülhető a terminál- és naplóinjektálás. Megszüntettek egy --safe-links megkerülési lehetőséget a mentések kezelésénél, korlátozták a proxy fejlécek hosszát, és több egészszám-túlcsordulási, illetve memóriabiztonsági útvonalra is extra ellenőrzéseket építettek be.

Végül néhány viselkedésbeli változtatás is kíséri az erősebb biztonsági modellt. Nem daemonként futó fogadó oldal mostantól csak akkor követi az operátor által megadott, symlinkelt célkönyvtárat, ha azt a root vagy az rsyncet futtató felhasználó birtokolja. Emellett ha valaki úgy állítja be, hogy proxy protocol = true, de nem ad meg megbízható proxy protocol hosztokat, a kapcsolódási kísérleteket mostantól elutasítják, nem pedig elfogadják.

További részletekért nézd meg a hivatalos kiadási megjegyzéseket.

A javított sebezhetőségek kiterjedtsége és súlyossága miatt a felhasználóknak és rendszergazdáknak érdemes mielőbb verziófrissítést végezni 3.5-re, amint a csomagok elérhetővé válnak a saját disztribúciójukban.