PT-2024-35354 · Rclone+2 · Rclone+2

Hakong

·

Publicado

2024-11-15

·

Atualizado

2026-04-27

·

CVE-2024-52522

CVSS v4.0

5.4

Média

VetorAV:L/AC:L/AT:P/PR:L/UI:A/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
Nome do software vulnerável e versões afetadas
Versões do rclone anteriores à 1.68.2
Descrição
O problema está relacionado ao tratamento inseguro de links simbólicos com --links e --metadata no rclone durante a cópia para o disco local. Isso permite que usuários sem privilégios modifiquem indiretamente a propriedade e as permissões dos arquivos de destino dos links simbólicos quando um superusuário ou processo privilegiado realiza uma cópia. A vulnerabilidade pode permitir a escalada de privilégios e o acesso não autorizado a arquivos críticos do sistema, comprometendo a integridade, a confidencialidade e a disponibilidade do sistema.
Por exemplo, um usuário sem privilégios poderia criar um link simbólico para um arquivo confidencial dentro de seu diretório pessoal, aguardando que um administrador ou processo automatizado copiasse seus arquivos com o rclone usando as opções --links e --metadata. Ao copiar, o rclone aplicará incorretamente os comandos chown e chmod ao arquivo de destino do link simbólico, em vez de apenas ao próprio link simbólico, resultando em alterações de propriedade e permissão no arquivo confidencial.
Recomendações
Para versões anteriores à 1.68.2, atualize para a versão 1.68.2 para corrigir a vulnerabilidade. Como solução temporária, considere evitar o uso de --links e --metadata ao copiar arquivos para o backend local com o rclone, especialmente ao executar como superusuário. Restrinja o acesso a arquivos confidenciais do sistema para minimizar o risco de exploração.

Exploit

Correção

Improper Preservation of Permissions

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-4862
ALT-PU-2025-7927
ALT-PU-2025-8008
BIT-RCLONE-2024-52522
CVE-2024-52522
GHSA-HRXH-9W67-G4CV
GO-2024-3271
JLSEC-2026-279
OPENSUSE-SU-2024:14513-1
OPENSUSE-SU-2024:14524-1
OPENSUSE-SU-2026:20620-1

Produtos afetados

Alt Linux
Debian
Rclone