Auteur Topic: Google Cloud Researchers Uncover Flaws in Rsync File Synchronization Tool  (gelezen 155 keer)

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1403
  • -Ontvangen: 8067
  • Berichten: 44.247
  • Beste mensen de beste wensen !
    • Truebase
Citaat
As many as six security vulnerabilities have been disclosed in the popular Rsync file-synchronizing tool for Unix systems, some of which could be exploited to execute arbitrary code on a client.

"Attackers can take control of a malicious server and read/write arbitrary files of any connected client," the CERT Coordination Center (CERT/CC) said in an advisory. "Sensitive data, such as SSH keys, can be extracted, and malicious code can be executed by overwriting files such as ~/.bashrc or ~/.popt."

The shortcomings, which comprise heap-buffer overflow, information disclosure, file leak, external directory file-write, and symbolic-link race condition, are listed below -

CVE-2024-12084 (CVSS score: 9.8) - Heap-buffer overflow in Rsync due to improper checksum length handling
CVE-2024-12085 (CVSS score: 7.5) - Information leak via uninitialized stack contents
CVE-2024-12086 (CVSS score: 6.1) - Rsync server leaks arbitrary client files
CVE-2024-12087 (CVSS score: 6.5) - Path traversal vulnerability in Rsync
CVE-2024-12088 (CVSS score: 6.5) - --safe-links option bypass leads to path traversal
CVE-2024-12747 (CVSS score: 5.6) - Race condition in Rsync when handling symbolic links
Simon Scannell, Pedro Gallegos, and Jasiel Spelman from Google Cloud Vulnerability Research have been credited with discovering and reporting the first five flaws. Security researcher Aleksei Gorban has been acknowledged for the symbolic-link race condition flaw.

"In the most severe CVE, an attacker only requires anonymous read access to a Rsync server, such as a public mirror, to execute arbitrary code on the machine the server is running on," Red Hat Product Security's Nick Tait said.

CERT/CC also noted that an attacker could combine CVE-2024-12084 and CVE-2024-12085 to achieve arbitrary code execution on a client that has a Rsync server running.

Patches for the vulnerabilities have been released in Rsync version 3.4.0, which was made available earlier today. For users who are unable to apply the update, the following mitigations are recommended -

CVE-2024-12084 - Disable SHA* support by compiling with CFLAGS=-DDISABLE_SHA512_DIGEST and CFLAGS=-DDISABLE_SHA256_DIGEST
CVE-2024-12085 - Compile with -ftrivial-auto-var-init=zero to zero the stack contents

BRON.

Synology loopt achter in DSM 7.2.2:

Citaat
DS220Plus:~$ rsync --version
rsync  version 3.1.2  protocol version 31
Copyright (C) 1996-2015 by Andrew Tridgell, Wayne Davison, and others.

Redenen om zorgen te maken, denk ik.
Even afwachten wat Synology gaat ondernemen...........


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-7   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-2
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-2   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeServer  BSM 1.2-65567                                                                 MR2200ac  SRM 1.3.1-9346-12

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2684
  • Berichten: 16.611
Re: Google Cloud Researchers Uncover Flaws in Rsync File Synchronization Tool
« Reactie #1 Gepost op: 16 januari 2025, 09:59:17 »
Onder DSM 6.2.2 is het nog steeds:

DS415+$ rsync --version
rsync  version 3.0.9  protocol version 30
Uit sept 2011, dus van 3 maand voordat ik mijn eerste nas kocht.

Maar het zal een heel klein deel van de gebruikers zijn waarbij het protocol vanaf het internet bereikbaar is.\

Versie 3.4.0 is pas eergisteren gereleased: https://rsync.samba.org  En blijkbaar is daar viertal bugs ingeslopen zodat er gisteren nog een versie 3.4.1 kwam.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2684
  • Berichten: 16.611
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Hofstede

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 10
  • -Ontvangen: 1457
  • Berichten: 6.105
Re: Google Cloud Researchers Uncover Flaws in Rsync File Synchronization Tool
« Reactie #3 Gepost op: 16 januari 2025, 13:28:45 »
Op de Synology NAS heb je ook geen anonieme toegang tot rsync. Je moet een gebruiker rechten geven om in te loggen via rsync. Daarmee gelden deze kwetsbaarheden dus niet voor de Synology NAS.


 

Kan ik een Google Drive folder gebruiken als Watched Folder in Dowload Station?

Gestart door hansdevrBoard Download Station

Reacties: 13
Gelezen: 4147
Laatste bericht 30 oktober 2014, 09:44:26
door hansdevr
Verbinding maken met google drive

Gestart door Jan-WillemBoard Cloud Sync

Reacties: 2
Gelezen: 178
Laatste bericht 16 december 2024, 14:31:49
door Jan-Willem
VERPLAATST: Muziek van NAS afspelen via Google Home Mini spreaker

Gestart door BirdyBoard Synology DSM algemeen

Reacties: 0
Gelezen: 2608
Laatste bericht 15 december 2019, 21:40:13
door Birdy
MP4 bestanden vanuit Hyperbackup met Google Drive niet zichtbaar

Gestart door casperb71Board HiDrive Backup package

Reacties: 0
Gelezen: 1387
Laatste bericht 16 januari 2021, 20:34:56
door casperb71
Google Authenticator

Gestart door wnedBoard Synology DSM algemeen

Reacties: 2
Gelezen: 2553
Laatste bericht 03 mei 2015, 14:26:20
door wned