PT-2026-71652 · Rsync · Rsync
CVSS v4.0
9.1
Crítica
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
rsync versões 3.1.0 até 3.4.x
Descrição
Existe uma falha de bypass de controle de acesso que permite que atacantes remotos contornem regras de negação de hosts ao induzir falhas de resolução de DNS durante a avaliação do controle de acesso baseado em nome de host. Quando uma consulta de DNS para uma regra de negação baseada em nome de host falha, o daemon ignora a regra em vez de assumir a decisão de negação. Isso permite que atacantes ignorem os controles de acesso de IP no nível do módulo e obtenham acesso não autorizado a árvores de arquivos de módulos restritos.
Recomendações
Atualize o rsync para a versão 3.5.0 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Rsync