Podatność w Rclone (przed wersją 1.74.4) pozwala atakującemu kontrolującemu zdalne źródło danych na podrzucenie złośliwego symlinku, który przy synchronizacji z opcją -l/--links powoduje zapis pliku poza zamierzonym katalogiem docelowym. Stanowi to poważne zagrożenie dla integralności systemu plików ofiary.
▸ Pokaż oryginał (EN)
Rclone is a command-line program to sync files and directories to and from different cloud storage providers. Prior to 1.74.4, with -l/--links, rclone serializes symlinks as .rclonelink text objects and recreates them on a local destination without validating the target, allowing an attacker-controlled remote to plant an escaping symlink and cause a following object write to land outside the destination with attacker-chosen contents. This issue is fixed in version 1.74.4.
Rclone przy użyciu flagi -l/--links serializuje dowiązania symboliczne (symlinki) jako obiekty tekstowe z rozszerzeniem .rclonelink, a następnie odtwarza je w lokalnym katalogu docelowym bez weryfikacji wskazanego przez nie celu. Atakujący może umieścić w kontrolowanym przez siebie zdalnym magazynie specjalnie spreparowany symlink wskazujący na ścieżkę poza katalogiem docelowym (path traversal). Gdy Rclone przetwarza kolejny obiekt w operacji synchronizacji, jego zawartość ląduje w lokalizacji wskazanej przez złośliwy symlink — poza zamierzonym katalogiem docelowym i z treścią wybraną przez atakującego. Do przeprowadzenia ataku wymagana jest interakcja użytkownika (uruchomienie synchronizacji ze złośliwym źródłem).
Atakujący może spowodować zapis pliku o dowolnej zawartości w dowolnym miejscu systemu plików dostępnym dla użytkownika uruchamiającego Rclone, co może prowadzić do naruszenia integralności systemu, nadpisania krytycznych plików konfiguracyjnych lub eskalacji uprawnień.
Należy zaktualizować Rclone do wersji 1.74.4 lub nowszej. Poprawka dostępna jest w oficjalnym wydaniu v1.74.4 na stronie projektu. Do czasu aktualizacji należy unikać używania flagi -l/--links przy synchronizacji z niezaufanymi zdalnymi źródłami danych.
Rclone we wszystkich wersjach przed 1.74.4, przy użyciu opcji -l/--links podczas synchronizacji z niezaufanym zdalnym źródłem danych.
Podatność dotyczy wyłącznie scenariuszy, w których użytkownik stosuje opcję -l/--links i synchronizuje dane z potencjalnie niezaufanego zdalnego źródła. Podatność sklasyfikowana jako CWE-59 (Improper Link Resolution Before File Access, tzw. 'Link Following').
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:H/A:LRclone
APPRclone< 1.74.4
Powiązane podatności
Rclone RCD: nieuwierzytelniony command injection przez inline konfigurację zdalną
Rclone RC: pominięcie uwierzytelnienia przez endpoint options/set
Rclone: nieuwierzytelnione RCE przez endpoint RC operations/fsinfo
Rclone: path traversal w trybie serve restic --private-repos
An issue was discovered in Rclone before 1.53.3. Due to the use of a weak random number generator, the passwor...