Pesquisadores do Google Cloud Descobrem Falhas na Ferramenta de Sincronização de Arquivos Rsync

Até seis vulnerabilidades de segurança foram divulgadas no popular Rsync ferramenta de sincronização de arquivos para sistemas Unix, alguns dos quais podem ser explorados para executar código arbitrário em um cliente.
“Os invasores podem assumir o controle de um servidor malicioso e ler/escrever arquivos arbitrários de qualquer cliente conectado”, o CERT Coordination Center (CERT/CC) disse em um comunicado. “Dados sensíveis, como chaves SSH, podem ser extraídos e códigos maliciosos podem ser executados substituindo arquivos como ~/.bashrc ou ~/.popt.”
As deficiências, que incluem heap-buffer overflow, divulgação de informações, vazamento de arquivos, diretório externo de gravação de arquivos e condição de corrida de link simbólico, estão listadas abaixo –
- CVE-2024-12084 (CVSS pontuação: 9,8) – Heap-buffer overflow em Rsync devido ao manuseio inadequado do comprimento da soma de verificação
- CVE-2024-12085 (CVSS score: 7.5) – vazamento de informações através de conteúdo de pilha não inicializado
- CVE-2024-12086 (CVSS score: 6.1) – O servidor Rsync vaza arquivos de cliente arbitrários
- CVE-2024-12087 (CVSS score: 6.5) – Vulnerabilidade de travessia de caminho no Rsync
- CVE-2024-12088 (CVSS pontuação: 6,5) –afe-links opção de desvio leva a travessia do caminho
- CVE-2024-12747 (CVSS score: 5.6) – Condição de corrida em Rsync ao lidar com links simbólicos
Simon Scannell, Pedro Gallegos e Jasiel Spelman, da Google Cloud Vulnerability Research, foram creditados por descobrir e relatar as cinco primeiras falhas. O pesquisador de segurança Aleksei Gorban foi reconhecido pela falha na condição da corrida de links simbólicos.
“No CVE mais grave, um invasor requer apenas acesso de leitura anônimo a um servidor Rsync, como um espelho público, para executar código arbitrário na máquina em que o servidor está sendo executado”, disse Nick Tait, da Red Hat Product Security disse.
O CERT/CC também observou que um invasor poderia combinar CVE-2024-12084 e CVE-2024-12085 para obter execução arbitrária de código em um cliente que tenha um servidor Rsync em execução.
Patches para as vulnerabilidades foram liberados em Rsync versão 3.4.0, que foi disponibilizado hoje cedo. Para usuários que não conseguem aplicar a atualização, as seguintes mitigações são recomendadas –
- CVE-2024-12084 – Desactivar o suporte SHA* compilando com CFLAGS=-DDISABLE_SHA512_DIGEST e CFLAGS=-DDISABLE_SHA256_DIGEST
- CVE-2024-12085 – Compile com -ftrivial-auto-var-init=zero para zero o conteúdo da pilha
Fonte: https://thehackernews.com/