研究人员在 rsync 中发现 6 个漏洞,其中最严重的漏洞允许攻击者通过匿名读取权限在服务器上执行任意代码。这些漏洞已在即将发布的 rsync 3.4.0 中修复。以下是漏洞详情: 1. CVE-2024-12084:堆缓冲区溢出漏洞,由于校验和长度处理不当,攻击者可越界写入。影响版本:>= 3.2.7 且 < 3.4.0。建议禁用 SHA* 支持进行缓解。 2. CVE-2024-12085:未初始化栈内容信息泄露漏洞,攻击者可通过操纵校验和长度泄露栈数据。影响版本:< 3.4.0。建议编译时使用 -ftrivial-auto-var-init=zero 缓解。 3. CVE-2024-12086:rsync 服务器可泄露客户端任意文件内容。影响版本:< 3.4.0。 4. CVE-2024-12087:路径遍历漏洞,由于 --inc-recursive 选项的符号链接验证不足,恶意服务器可写入客户端任意路径。影响版本:< 3.4.0。 5. CVE-2024-12088:--safe-links 选项绕过漏洞,导致路径遍历。影响版本:< 3.4.0。 6. CVE-2024-12747:符号链接处理中的竞争条件漏洞,可能导致信息泄露或权限提升。影响版本:< 3.4.0。 建议用户尽快升级到 rsync 3.4.0 以修复这些漏洞。 https://kb.cert.org/vuls/id/952657 #网络安全#漏洞#rsync#CVE #AIGC
TGINSIGHT SIMILAR POSTS
Найти похожее
Источник @Pro100IPO · Post #310 · 1 апр.
И снова третье сентября 1 АПРЕЛЯ Сегодня День смеха, все устраивают розыгрыши или делятся смешными историями. Такие есть и у меня, вот парочка. 1️⃣ Когда я ходил еще “пешком” в одно большое серьезное финансовое учреждение, не было даже интернета, а телефон был главным инструментом для торговли акциями и облигациями. Компанией руководила некая дама-директор. И вот у нее была секретарша, девочка-блондинка. Этой милой девочке я позвонил с утра 1 апреля и сказал, что сегодня будет подаваться ток высокого напряжения по телефонным кабелям. И нужно все телефоны возле терминалов накрыть мокрыми тряпками. Когда мы пришли на работу к началу торгов, все телефоны были накрыты мокрыми тряпками. Где она взяла столько тряпок, я не знаю! 2️⃣Производная второго порядка - работал в крупной инвестиционной компании, где все знали, что я люблю шутить. Было весьма трудно кого-то обмануть. Правда, был один человек мега-ответственный, юрист – никогда не шутил и шуток не понимал. И вот ранним утром 1 апреля – это был выходной день – у нас назначена тренировка по футболу. Я позвонил ему и сказал, что в зале покрасили полы, тренировка отменяется. Его даже не нужно было просить – он сам обзвонил всех и отменил тренировку. И все спросонья поверили – тем более, знали, что он точно никогда не шутит, этот парень с серьезным голосом. Народ улегся “досыпать”, отменил свои планы. Выдержав примерно час, я снова набрал его и объяснил, что пошутил, мол, 1 апреля же. И затем мы с ним уже вдвоем всех обзванивали – сказать, что это была шутка, чтобы они приходили. К сожалению, до некоторых так и не удалось дозвониться во второй раз, видимо, крепко заснули – и тренировка прошла в половинном составе. ☘️ Мне будет очень приятно, если вы улыбнулись! Делитесь своими смешными историями в комментариях! @pro100IPO #1апреля
Hashtags
Найдено 2 похожих постов
Поиск: #rsync
🔖 linuxmint/timeshift: System restore tool for Linux. Creates filesystem snapshots using rsync+hardlinks, or BTRFS snapshots. Supports scheduled snapshots, multiple backup levels, and exclude filters. Snapshots can be restored while system is running or fro #pinboard#linux#rsync#tool#backup 一直没想清楚,在同步过程中,文件被修改的情况,rsync 是如何处理的。 https://github.com/linuxmint/timeshift