Podatność path traversal w Rclone (przed wersją 1.74.4) pozwala uwierzytelnionemu użytkownikowi na dostęp do prywatnych repozytoriów innych użytkowników. Błąd umożliwia odczyt, nadpisanie lub usunięcie cudzych danych w backendzie chmurowym.
▸ Pokaż oryginał (EN)
Rclone is a command-line program to sync files and directories to and from different cloud storage providers. Prior to 1.74.4, rclone serve restic --private-repos enforces authorization using the routed user path segment while building the backend object key from the raw uncleaned URL path, allowing an authenticated user to include .. in a request such as //..//config and read, overwrite, or delete another user's private repository on backends that clean path components. This issue is fixed in version 1.74.4.
Rclone w trybie `serve restic --private-repos` weryfikuje autoryzację na podstawie przetworzonej ścieżki URL, jednak przy budowaniu klucza obiektu w backendzie używa surowej, nieoczyszczonej ścieżki URL. Atakujący może wstrzyknąć sekwencje `..` w żądaniu (np. `//..//config`), które omijają mechanizm autoryzacji oparty na przetworzonym segmencie ścieżki. W efekcie żądanie trafia do backendów czyszczących komponenty ścieżki i uzyskuje dostęp do zasobów innego użytkownika.
Uwierzytelniony użytkownik może odczytać, zmodyfikować lub usunąć prywatne repozytorium dowolnego innego użytkownika korzystającego z tego samego serwera Rclone, co stanowi poważne naruszenie poufności, integralności i dostępności danych.
Należy zaktualizować Rclone do wersji 1.74.4 lub nowszej, dostępnej pod adresem https://github.com/rclone/rclone/releases/tag/v1.74.4
Rclone w wersjach przed 1.74.4, przy korzystaniu z trybu `rclone serve restic --private-repos`
Podatność dotyczy wyłącznie konfiguracji z włączoną flagą --private-repos w trybie serve restic. Poprawka dostępna w dwóch commitach: 015fd0eba1cb138eef081517795fed47a2873f2d oraz dade21c1616035b044df0eef7ee6a85aeb06a139.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HRclone
APPRclone< 1.74.4
Powiązane podatności
Rclone RCD: nieuwierzytelniony command injection przez inline konfigurację zdalną
Rclone RC: pominięcie uwierzytelnienia przez endpoint options/set
Rclone: nieuwierzytelnione RCE przez endpoint RC operations/fsinfo
Rclone: ucieczka poza katalog docelowy przez niezweryfikowany symlink
An issue was discovered in Rclone before 1.53.3. Due to the use of a weak random number generator, the passwor...