CRITICAL🇬🇧 English

CVE-2017-17434

rsync daemon: obejście kontroli dostępu przez niezweryfikowane nazwy plików

CVSS 9.8v3.0pub. 2017-12-06upd. 2026-05-13

Podatność w daemonie rsync 3.1.2 oraz wersjach 3.1.3-development przed 2017-12-03 umożliwia zdalnym atakującym obejście mechanizmów kontroli dostępu. Brak weryfikacji nazw plików i ścieżek pozwala na dostęp do zasobów, do których atakujący nie powinien mieć uprawnień.

Pokaż oryginał (EN)

The daemon in rsync 3.1.2, and 3.1.3-development before 2017-12-03, does not check for fnamecmp filenames in the daemon_filter_list data structure (in the recv_files function in receiver.c) and also does not apply the sanitize_paths protection mechanism to pathnames found in "xname follows" strings (in the read_ndx_and_attrs function in rsync.c), which allows remote attackers to bypass intended access restrictions.

🤖 Analiza AI
Jak działa

Daemon rsync nie sprawdza nazw plików typu 'fnamecmp' w strukturze danych daemon_filter_list podczas wykonywania funkcji recv_files w pliku receiver.c. Równocześnie nie stosuje mechanizmu ochronnego sanitize_paths do ścieżek znalezionych w ciągach 'xname follows' przetwarzanych przez funkcję read_ndx_and_attrs w rsync.c. Połączenie tych dwóch braków pozwala atakującemu na przekazanie spreparowanych nazw plików lub ścieżek, które omijają skonfigurowane filtry i ograniczenia dostępu.

Skutki

Atakujący zdalnie, bez uwierzytelnienia, może ominąć zdefiniowane reguły dostępu w daemonie rsync, co potencjalnie prowadzi do nieuprawnionego odczytu, zapisu lub modyfikacji plików na serwerze rsync (naruszenie poufności, integralności i dostępności danych).

Mitygacja

Należy zaktualizować rsync do wersji 3.1.3-development z datą po 2017-12-03 lub nowszej stabilnej wersji zawierającej poprawki (commity: 5509597d oraz 70aeb5fd w repozytorium Samba/rsync). Użytkownicy Debian Linux powinni zastosować aktualizacje opisane w DSA-4068 oraz ogłoszeniu debian-lts z grudnia 2017 r.

Kogo dotyczy

rsync 3.1.2 oraz rsync 3.1.3-development w wersjach przed 2017-12-03; systemy Debian Linux korzystające z podatnych pakietów rsync

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    8.09.0
  • Samba Rsync

    APP
    Samba
    ≤ 3.1.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki