PT-2026-71634 · Rsync · Rsync
CVSS v3.1
6.3
Média
| Vetor | AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
rsync versões anteriores a 3.5.0
Description
Existe uma condição de corrida de tempo de verificação para tempo de uso (TOCTOU) no tratamento do diretório de destino do receptor não-daemon. Isso ocorre quando um invasor manipula componentes pai do caminho de destino, substituindo um link simbólico entre a resolução do caminho e a chamada da função
chdir(). Essa ação faz com que o diretório de trabalho do receptor seja estabelecido fora da árvore de destino pretendida, permitindo que gravações de arquivos de caminho relativo subsequentes sejam redirecionadas para locais indesejados do sistema de arquivos.Recommendations
Atualize o rsync para a versão 3.5.0 ou posterior.
Exploit
Correção
Link Following
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Rsync