PT-2022-4620 · Rsync+11 · Rsync+11

Ege Balci

+1

·

Publicado

2022-08-02

·

Atualizado

2025-09-29

·

CVE-2022-29154

CVSS v2.0

7.6

Alta

VetorAV:N/AC:H/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do rsync anteriores à 3.2.5
Descrição
Uma falha no rsync permite que servidores remotos maliciosos gravem arquivos arbitrários dentro dos diretórios dos pares conectados. O servidor escolhe quais arquivos/diretórios são enviados ao cliente. No entanto, o cliente rsync realiza uma validação insuficiente dos nomes dos arquivos. Um servidor rsync malicioso (ou um invasor do tipo Man-in-The-Middle) pode sobrescrever arquivos arbitrários no diretório de destino do cliente rsync e em seus subdiretórios, por exemplo, sobrescrever o arquivo .ssh/authorized keys.
Recomendações
Para versões anteriores à 3.2.5, atualize para a versão 3.2.5 ou posterior para resolver a vulnerabilidade. Como solução temporária, considere restringir o acesso ao diretório de destino do cliente rsync e aos subdiretórios para minimizar o risco de exploração. Evite usar o cliente rsync com servidores não confiáveis até que a vulnerabilidade seja resolvida.

Exploit

Correção

RCE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:6180
ALSA-2022_6180
ALSA-2022_7106
ALSA-2022_7314
ALSA-2022_7793
ALSA-2022_8291
ALSA-2025_16880
ALT-PU-2022-2327
ALT-PU-2022-2368
ALT-PU-2022-2434
AZL-10461
BDU:2022-05498
CESA-2022_6170
CESA-2022_6180
CVE-2022-29154
ELSA-2022-6170
ELSA-2022-6180
ELSA-2022-6181
MGASA-2022-0302
OESA-2022-1875
OPENSUSE-SU-2022_2825-1
OPENSUSE-SU-2022_2959-1
OPENSUSE-SU-2024:12232-1
RHSA-2022:6170
RHSA-2022:6171
RHSA-2022:6172
RHSA-2022:6173
RHSA-2022:6180
RHSA-2022:6181
RHSA-2022:6551
RHSA-2022_6170
RHSA-2022_6180
RHSA-2022_6181
RLSA-2022:6180
RLSA-2022:6181
RLSA-2022_6180
RLSA-2022_6181
SUSE-RU-2023:3370-1
SUSE-SU-2022:2825-1
SUSE-SU-2022:2858-1
SUSE-SU-2022:2859-1
SUSE-SU-2022:2959-1
SUSE-SU-2022:2959-2
SUSE-SU-2022_2825-1
SUSE-SU-2022_2858-1
SUSE-SU-2022_2859-1
SUSE-SU-2022_2959-1
SUSE-SU-2026:21726-1
USN-5921-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Debian
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Rsync