CRITICAL🇬🇧 English

CVE-2017-15994

rsync: błędna obsługa archaicznych sum kontrolnych umożliwia ominięcie kontroli dostępu

CVSS 9.8v3.0pub. 2017-10-29upd. 2026-05-13

Wersja rozwojowa rsync 3.1.3-development przed datą 2017-10-24 nieprawidłowo obsługuje archaiczne sumy kontrolne (archaic checksums), co umożliwia zdalnym atakującym ominięcie zamierzonych mechanizmów kontroli dostępu. Podatność jest szczególnie istotna ze względu na szerokie wykorzystanie gałęzi deweloperskiej poza samym zespołem rsync, m.in. w kopiach kodu na GitHub.

Pokaż oryginał (EN)

rsync 3.1.3-development before 2017-10-24 mishandles archaic checksums, which makes it easier for remote attackers to bypass intended access restrictions. NOTE: the rsync development branch has significant use beyond the rsync developers, e.g., the code has been copied for use in various GitHub projects.

🤖 Analiza AI
Jak działa

Mechanizm weryfikacji sum kontrolnych w rsync 3.1.3-development nie obsługuje poprawnie starszych, archaicznych formatów sum kontrolnych. Błąd klasyfikowany jest jako CWE-354 (Improper Validation of Integrity Check Value), co oznacza, że wartości sum kontrolnych nie są właściwie walidowane. Atakujący może wykorzystać tę lukę zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co wynika z wektora CVSS (AV:N/AC:L/PR:N/UI:N). W efekcie mechanizmy oparte na weryfikacji sum kontrolnych mogą zostać ominięte.

Skutki

Atakujący może ominąć zamierzone ograniczenia dostępu, co potencjalnie prowadzi do nieautoryzowanego odczytu, modyfikacji lub usunięcia danych synchronizowanych za pomocą rsync. Wysoki wskaźnik CVSS (9.8 CRITICAL) wskazuje na możliwość naruszenia poufności, integralności oraz dostępności zasobów.

Mitygacja

Należy zaktualizować rsync do wersji zawierającej poprawki wprowadzone po 2017-10-24. Producent udostępnił kilka commitów naprawczych w repozytorium Samba Git (commits: 7b8a4ecd, 9a480dee, c252546c). Projekty zewnętrzne, które skopiowały kod gałęzi deweloperskiej rsync, powinny samodzielnie zintegrować te poprawki. Zaleca się unikanie stosowania gałęzi deweloperskich w środowiskach produkcyjnych.

Kogo dotyczy

rsync w wersji 3.1.3-development przed 2017-10-24, a także projekty i repozytoria GitHub, które skopiowały ten kod gałęzi deweloperskiej rsync

Uwagi

Według opisu CVE, podatna gałąź deweloperska rsync 3.1.3-development była szeroko kopiowana do zewnętrznych projektów na GitHub, co znacząco poszerza potencjalną powierzchnię ataku poza oficjalne wydania produktu.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Samba Rsync

    APP
    Samba
    ≤ 3.1.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-53791CRITICAL9.1ten sam produkt

rsync daemon before 3.5.0 contains an IP address spoofing vulnerability that allows unauthenticated remote att...

CVE-2024-12084CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w rsync daemon — zapis poza granicami bufora sum2

CVE-2017-17434CRITICAL9.8PL ✓ten sam produkt

rsync daemon: obejście kontroli dostępu przez niezweryfikowane nazwy plików

CVE-2017-16548CRITICAL9.8PL ✓ten sam produkt

rsync: heap-based buffer over-read w obsłudze xattr (receive_xattr)

CVE-2026-53784HIGH8.4ten sam produkt

rsync before 3.5.0 contains a path traversal vulnerability that allows remote clients to access files outside ...