PT-2026-81364 · Github+1 · Go-Diskfs+1
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
rclone versões 1.72.0 até 1.74.4
Description
Múltiplos problemas de negação de serviço existem no parser SquashFS do backend de arquivo, que utiliza a dependência
github.com/diskfs/go-diskfs. O parser não valida valores de superblock e metadados controlados por um invasor. Um invasor capaz de posicionar ou modificar uma imagem SquashFS em um armazenamento exposto via um remoto rclone :archive: pode criar uma imagem maliciosa para desencadear um pânico de divisão por zero de número inteiro através de um tamanho de bloco zero, um pânico de fatia fora de limite via um deslocamento de metadados de inode fora de intervalo, ou um loop de CPU sem progresso causado por um fluxo de metadados truncado. Os dois primeiros cenários encerram o processo e podem derrubar um servidor SFTP ao usar rclone serve sftp, enquanto o terceiro causa consumo sustentado de CPU. Como a análise é preguiçosa (lazy parsing), o problema é desencadeado quando uma vítima ou cliente remoto acessa ou entra no objeto de arquivo malicioso.Recommendations
Atualize o rclone para a versão 1.75.0.
Exploit
Correção
DoS
Improper Validation of Array Index
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Go-Diskfs
Rclone