« Tüm yayınlar

Rsync 3.5.0: Yol İşleme ve Daemon Protokolünde 33 Güvenlik Açığı Kapatıldı

Rsync 3.5.0, sembolik bağlantı yarış koşulları ve daemon protokolündeki 33 güvenlik açığını kapatan kapsamlı bir güvenlik sürümü olarak yayımlandı.

Rsync 3.5.0, aylar süren yoğun bir güvenlik denetiminin ürünü olarak yayımlandı ve toplam 33 güvenlik açığını gideriyor. Açıkların çoğu, sembolik bağlantı takibi (CWE-59/61) kaynaklı klasik TOCTOU yarış koşullarından oluşuyor: bir yerel kullanıcının kontrol ettiği bir yol bileşeni, ayrıcalıklı çalışan rsync'i beklenmeyen bir dosyayı okumaya, yazmaya veya silmeye yönlendirebiliyordu. --filter, --files-from, --password-file, --log-file, --write-batch/--read-batch ve daemon modül kök dizini gibi birçok bileşen bu şekilde etkilenmişti.

Mühendisler açısından önemli olan nokta, düzeltmelerin sistematik bir yaklaşımla yapılmış olması: operatör tarafından verilen yollar artık openat(O_PATH|O_NOFOLLOW) ile bileşen bileşen çözülüyor, sahiplik kontrolü uygulanıyor ve ACL/xattr uygulaması gibi hassas işlemler dosya tanıtıcısı (fd) üzerinden pinlenerek yapılıyor. CVE kimlikleri VulnCheck tarafından atanmış olup her açığın hangi sürümde ortaya çıktığı net biçimde belirtilmiş; bu da '3.5.0 öncesi her şey etkilenir' gibi genellemelerden kaçınılmasını sağlıyor.

Root yetkisiyle veya daemon modunda rsync çalıştıran, ya da güvenilmeyen kullanıcıların kaynak/hedef yollarını kontrol edebildiği ortamlarda çalışan tüm sistem yöneticileri için bu sürüme geçiş kritik önemde. Her düzeltme için regresyon testleri eklenmiş, böylece gelecekte aynı sınıf hataların geri dönmesi engellenmiş oluyor.