网易首页 > 网易号 > 正文 申请入驻

【安全圈】高危!rsync被爆出多个安全漏洞

0
分享至

关键词

漏洞

近期,Unix 平台上广泛使用的文件同步工具 rsync 暴露出多项高危安全漏洞,安全专家已披露这些漏洞并提供修复措施。为了避免数据泄露和恶意代码执行的风险,所有使用 rsync 的用户必须尽快升级到 3.4.0+ 版本。

漏洞风险一览:

这些漏洞可以使攻击者通过控制恶意服务器,读取、写入任何已连接的客户端文件,包括但不限于提取敏感信息(如 SSH 密钥)或覆盖用户的配置文件(如~/.bashrc~/.popt),从而执行恶意代码。

具体漏洞包括:

  • CVE-2024-12084 (CVSS 9.8):由于校验和长度处理不当,rsync 中存在缓冲区堆栈溢出漏洞,攻击者可通过此漏洞在受影响的系统上执行任意代码。

  • CVE-2024-12085 (CVSS 7.5):堆栈内容未初始化,攻击者可通过此漏洞泄露系统敏感信息。

  • CVE-2024-12086 (CVSS 6.1):rsync 服务器可能泄露任意客户端文件,攻击者可利用此漏洞窃取文件。

  • CVE-2024-12087 (CVSS 6.5):路径遍历漏洞,攻击者可绕过路径限制,访问非授权文件。

  • CVE-2024-12088 (CVSS 6.5):使用--safe-links选项绕过路径遍历的保护机制,导致文件泄露。

  • CVE-2024-12747 (CVSS 5.6):在处理符号链接时存在竞争条件,攻击者可利用该漏洞获取系统控制权。

漏洞来源:

上述漏洞的前五个由谷歌云的漏洞研究团队发现,第六个漏洞由安全研究人员 Aleksei Gorban 发现。幸运的是,这些问题已经在 rsync 3.4.0 版本中得到了修复,用户应尽快进行升级。

有超过66万台公开暴露的Rsync服务器受六个新漏洞威胁。

最严重漏洞的影响:

根据红帽产品安全部门的分析,最严重的漏洞(CVE-2024-12084 和 CVE-2024-12085)可以在 rsync 服务器运行的客户端上执行任意代码,攻击者仅需匿名读取公共镜像或其他镜像服务器,便可控制服务器并执行恶意操作。这对很多依赖 rsync 进行同步和镜像的网站、企业甚至政府机构构成了巨大的安全威胁。

如何保护自己?

红帽强烈建议所有 rsync 用户立即升级至最新版(3.4.0+)。如果暂时无法进行升级,用户可采取以下缓解措施:

  1. 针对 CVE-2024-12084:通过使用CFLAGS=-DDISABLE_SHA512_DIGESTCFLAGS=-DDISABLE_SHA256_DIGEST禁用 SHA 算法支持,降低该漏洞的风险。

  2. 针对 CVE-2024-12085:在编译时使用-ftrivial-auto-var-init=zero参数,以确保堆栈内容清零,从而防止泄露敏感信息。

下载链接:

用户可通过以下链接下载修复版本:

https://github.com/RsyncProject/rsync/releases

总结:

rsync 作为一个被广泛应用的文件同步工具,其安全性不容忽视。此次漏洞的暴露提醒我们,任何网络工具都存在被攻击的风险,用户务必保持警惕,及时更新软件,并采取必要的防护措施。

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
一篇《狗日的腾讯》引爆全网!3Q大战,彻底改写中国互联网

一篇《狗日的腾讯》引爆全网!3Q大战,彻底改写中国互联网

流苏晚晴
2026-05-26 18:05:28
屋漏偏逢连夜雨!60岁郭富城再迎噩耗,方媛疑产后抑郁是冰山一角

屋漏偏逢连夜雨!60岁郭富城再迎噩耗,方媛疑产后抑郁是冰山一角

悄悄史话
2026-05-28 11:44:23
乌克兰名流对和平设置三个条件;乌无人机控制卢甘斯克公路

乌克兰名流对和平设置三个条件;乌无人机控制卢甘斯克公路

近距离
2026-06-01 18:37:05
公司宣布破产,每人拿了7w的补偿金,就在大家收拾准备走人时,结果老板说:有个新公司谁愿意去?工资翻倍,但必须自愿放弃赔偿

公司宣布破产,每人拿了7w的补偿金,就在大家收拾准备走人时,结果老板说:有个新公司谁愿意去?工资翻倍,但必须自愿放弃赔偿

不二大叔
2026-05-31 21:25:29
一家四口"睡觉照"走红,网友乐了:父母是真爱,孩子是意外

一家四口"睡觉照"走红,网友乐了:父母是真爱,孩子是意外

大果小果妈妈
2026-05-30 09:13:37
CCTV8将播!40集年代大剧来袭,胡歌、李沁领衔,这剧有黑马潜质

CCTV8将播!40集年代大剧来袭,胡歌、李沁领衔,这剧有黑马潜质

翰飞观事
2026-05-31 10:09:23
武契奇公开证实,中国超音速导弹摧毁了俄制S-400防空导弹系统!

武契奇公开证实,中国超音速导弹摧毁了俄制S-400防空导弹系统!

阿龙聊军事
2026-05-30 16:58:30
“割四赔五”风波升级:多家派出所介入,网红出面也无力扭转局面

“割四赔五”风波升级:多家派出所介入,网红出面也无力扭转局面

北纬的咖啡豆
2026-06-01 19:33:09
足球报:郑智禁赛期间拥有全权指挥权,本土教练消除临场沟通障碍

足球报:郑智禁赛期间拥有全权指挥权,本土教练消除临场沟通障碍

懂球帝
2026-06-01 15:16:06
郑丽文启程赴美,第一道难关出现,岛内收到消息,解放军严肃定性

郑丽文启程赴美,第一道难关出现,岛内收到消息,解放军严肃定性

动漫里的童话
2026-05-31 22:45:02
曼晚:加纳乔合同有10%二转分成,曼联密切关注他的转会进展

曼晚:加纳乔合同有10%二转分成,曼联密切关注他的转会进展

懂球帝
2026-06-01 20:13:26
6月2日精选热点:算电协同又迎重大利好,这2大低位龙头要起爆

6月2日精选热点:算电协同又迎重大利好,这2大低位龙头要起爆

元芳说投资
2026-06-01 20:34:40
大连20辆新能源车被烧,现场画面流出,纵火者身份被扒,原因离谱

大连20辆新能源车被烧,现场画面流出,纵火者身份被扒,原因离谱

法老不说教
2026-06-01 13:40:16
出战32场28场不败,拉门斯加盟曼联被评为本赛季英超最佳转会

出战32场28场不败,拉门斯加盟曼联被评为本赛季英超最佳转会

懂球帝
2026-06-01 20:34:22
身体开始糖化,皮肤会有这3个表现!若出现了,说明你该抗糖化了

身体开始糖化,皮肤会有这3个表现!若出现了,说明你该抗糖化了

荆医生科普
2026-05-18 21:40:10
当完美代码撞上物理时差:一次仅一秒的弹跳,如何让空客A320瞬间脑死亡

当完美代码撞上物理时差:一次仅一秒的弹跳,如何让空客A320瞬间脑死亡

平流层散步者
2026-05-31 22:05:25
湖人队记:预计詹姆斯与里夫斯都会回归 里夫斯续约优先级更高

湖人队记:预计詹姆斯与里夫斯都会回归 里夫斯续约优先级更高

北青网-北京青年报
2026-06-01 20:34:32
哈珀:乔丹被遗忘的影子

哈珀:乔丹被遗忘的影子

张佳玮写字的地方
2026-06-01 13:37:48
一拖再拖?南通某初中老师吐槽:发不起就取消!

一拖再拖?南通某初中老师吐槽:发不起就取消!

好通网
2026-06-01 16:55:32
美国如何欺骗丹麦:格陵兰岛冰下 30 米处,科学家发现了惊天秘密

美国如何欺骗丹麦:格陵兰岛冰下 30 米处,科学家发现了惊天秘密

混沌录
2026-05-30 00:31:09
2026-06-01 22:11:01
安全圈
安全圈
国内首家大安全概念新媒体
6663文章数 4688关注度
往期回顾 全部

科技要闻

黄仁勋演讲实录|40年来PC首次重设计!

头条要闻

媒体:郑丽文"两手空空"访美 被指有望见到特朗普

头条要闻

媒体:郑丽文"两手空空"访美 被指有望见到特朗普

体育要闻

杰威:如果我没受伤,我们能击败马刺

娱乐要闻

奚梦瑶婚礼现场图!一双儿女当花童

财经要闻

宇树过会,杭州赢麻了

汽车要闻

奇瑞集团5月销量24.8万辆 同比增长20.5% 出口18.2万辆再创新高

态度原创

游戏
健康
房产
本地
军事航空

《巫师4》开发加速 团队超500人 “旧时曲”DLC是铺垫

干细胞临床研究向患者收费?别踩坑

房产要闻

100亿!1371亩!海口城市更新,再爆超级项目!

本地新闻

用剪纸的方式,打开江苏扬州

军事要闻

韩国最大军工企业爆炸 已造成5人死亡

无障碍浏览 进入关怀版