Wersja rozwojowa rsync 3.1.3-development przed datą 2017-10-24 nieprawidłowo obsługuje archaiczne sumy kontrolne (archaic checksums), co umożliwia zdalnym atakującym ominięcie zamierzonych mechanizmów kontroli dostępu. Podatność jest szczególnie istotna ze względu na szerokie wykorzystanie gałęzi deweloperskiej poza samym zespołem rsync, m.in. w kopiach kodu na GitHub.
▸ Pokaż oryginał (EN)
rsync 3.1.3-development before 2017-10-24 mishandles archaic checksums, which makes it easier for remote attackers to bypass intended access restrictions. NOTE: the rsync development branch has significant use beyond the rsync developers, e.g., the code has been copied for use in various GitHub projects.
Mechanizm weryfikacji sum kontrolnych w rsync 3.1.3-development nie obsługuje poprawnie starszych, archaicznych formatów sum kontrolnych. Błąd klasyfikowany jest jako CWE-354 (Improper Validation of Integrity Check Value), co oznacza, że wartości sum kontrolnych nie są właściwie walidowane. Atakujący może wykorzystać tę lukę zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co wynika z wektora CVSS (AV:N/AC:L/PR:N/UI:N). W efekcie mechanizmy oparte na weryfikacji sum kontrolnych mogą zostać ominięte.
Atakujący może ominąć zamierzone ograniczenia dostępu, co potencjalnie prowadzi do nieautoryzowanego odczytu, modyfikacji lub usunięcia danych synchronizowanych za pomocą rsync. Wysoki wskaźnik CVSS (9.8 CRITICAL) wskazuje na możliwość naruszenia poufności, integralności oraz dostępności zasobów.
Należy zaktualizować rsync do wersji zawierającej poprawki wprowadzone po 2017-10-24. Producent udostępnił kilka commitów naprawczych w repozytorium Samba Git (commits: 7b8a4ecd, 9a480dee, c252546c). Projekty zewnętrzne, które skopiowały kod gałęzi deweloperskiej rsync, powinny samodzielnie zintegrować te poprawki. Zaleca się unikanie stosowania gałęzi deweloperskich w środowiskach produkcyjnych.
rsync w wersji 3.1.3-development przed 2017-10-24, a także projekty i repozytoria GitHub, które skopiowały ten kod gałęzi deweloperskiej rsync
Według opisu CVE, podatna gałąź deweloperska rsync 3.1.3-development była szeroko kopiowana do zewnętrznych projektów na GitHub, co znacząco poszerza potencjalną powierzchnię ataku poza oficjalne wydania produktu.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSamba Rsync
APPSamba≤ 3.1.2
Powiązane podatności
rsync daemon before 3.5.0 contains an IP address spoofing vulnerability that allows unauthenticated remote att...
Heap-based buffer overflow w rsync daemon — zapis poza granicami bufora sum2
rsync daemon: obejście kontroli dostępu przez niezweryfikowane nazwy plików
rsync: heap-based buffer over-read w obsłudze xattr (receive_xattr)
rsync before 3.5.0 contains a path traversal vulnerability that allows remote clients to access files outside ...