leidžia sinchronizuoti failus ir katalogus tarp dviejų įrenginių tinkle arba tarp dviejų vietų tame pačiame įrenginyje
Populiarus failų sinchronizavimo įrankis „Rsync“ išleido labai lauktą 3.5.0 versiją, kuri pasirodė po kelių mėnesių nuolatinio kūrimo ir kruopščių auditų. Šis atnaujinimas laikomas vienu reikšmingiausių per pastarąją projekto istoriją.
Bendradarbiaujant administratoriams ir tyrėjų bendruomenei, buvo ištaisyta dešimtys kritinių saugumo spragų, iš naujo apibrėžiant, kaip sistema tvarko kelio nustatymą, prieigos patvirtinimus ir simbolines nuorodas perdavimo operacijų metu.
Pagrindinės Rsync naujienos 3.5.0
„Rsync 3.5.0“ versijoje ištaisytos tiesioginės prieigos ir vykdymo valdymo spragos . Viena iš rimčiausių ištaisytų klaidų yra CVE-2026-53791 – pažeidžiamumas, susijęs su tarpinio serverio protokolo „true“ režimo įgyvendinimu. Anksčiau užpuolikas galėjo užmegzti tiesioginį ryšį ir suklastoti savo IP adresą manipuliuodamas PROXY antrašte, taip apeidamas demono prieigos apribojimo taisykles. Su naujuoju atnaujinimu sistema blokuoja bet kokį gaunamą tarpinio serverio ryšį, nebent tarpinio serverio protokolo „hosts“ direktyvoje būtų apibrėžtas aiškus baltasis sąrašas.
Lygiagrečiai buvo ištaisyta pavojinga komandų įterpimo spraga, identifikuota kaip CVE-2026-53790. Ši spraga atsirado dėl to, kad sistema netinkamai išvalydavo išorines reikšmes , iškviesdama komandas per aplinkos kintamuosius (pvz., RSYNC_CONNECT_PROG), vykdymo tvarkykles arba rsync-ssl aplinką. Gavęs nepatvirtintas reikšmes, tokias kaip pagrindinio kompiuterio pavadinimas arba modulio pavadinimas, kenkėjiškas veikėjas galėjo priversti vykdyti savavališkas komandas pagrindinėje sistemoje.
Apsauga nuo simbolinių nuorodų ir prieigos pašaliniams asmenims
Kiti šiame leidime pateikti pataisymai skirti simbolių nuorodoms, kurios buvo didžiausias atakų vektorius, iš viso vienuolika su šiuo elgesiu susijusių pažeidžiamumų. Šie trūkumai leido vietiniam vartotojui, turinčiam ribotas teises, apgauti „rsync“ procesą, kad jis skaitytų (CVE-2026-53802) arba rašytų (CVE-2026-53803) savavališkus failus už nurodyto katalogo ribų, net apeinant „chroot“ aplinkas. Pavyzdžiui, greitai pakeisdamas tikslinį žurnalo failą nuoroda į /root/.ssh/authorized_keys, užpuolikas galėjo įterpti savo kredencialus į administratoriaus paskyrą.
Siekdama pašalinti šias rase paremtas atakas (TOCTOU), komanda suvienodino simbolinių nuorodų apdorojimą visose platformose . Patvirtinimai dabar atliekami nuosekliai ir saugiai sprendžiant kiekvieną kelio komponentą, reikalaujant, kad simbolinės nuorodos į paskirties katalogus priklausytų dabartiniam vartotojui arba administratoriui (root).
Taip pat buvo ištaisytos kritinės „rrsync“ (CVE-2026-53783) spragos, kurios patvirtino kelią ir atliko sinchronizavimą su tuo pačiu vardu, atverdamos laiko tarpą, kurį užpuolikas panaudojo simbolinei nuorodai, apeinančiai leidžiamą bazinį katalogą, įterpti.
Atminties pataisymai ir atsparumas paslaugų teikimo trikdymo atakoms
Atnaujinime taip pat yra pataisymai, skirti atminties sugadinimo pažeidžiamumams , pvz., įrašams iš buferio ribų. Kūrėjai išsprendė CVE-2026-70461 klaidą, kai sistema ignoravo trečiosios šalies pateiktose filtravimo taisyklėse esančio atgalinio brūkšnio dydį , ir CVE-2026-70456 klaidą, kuri sukėlė kaupikinės atminties gedimą, ignoruodama nulinį simbolį komandos argumento surišimo analizės metu.
Sistema taip pat patobulino apsaugą nuo taktikos, kuria siekiama išeikvoti serverio išteklius ( aptarnavimo trikdymas – DoS ). Išspręstos kritinės situacijos, tokios kaip aprašytos pagal CVE-2026-70453 ir CVE-2026-70464 identifikatorius, kai nepilnų parametrų, manipuliuojamų eilučių ar per didelių konfigūracijų siuntimas (pvz., piktnaudžiavimas Zstandard gijų paskirstymu) viršijo serverio lygiagrečių jungčių limitą arba išnaudojo procesoriaus apdorojimo pajėgumus, taip stabilizuojant Rsync demoną gamybinėje aplinkoje.
Norite sužinoti daugiau apie šią naują versiją? Išsamesnės informacijos galite rasti šioje nuorodoje.
Kaip įdiegti „Rsync“ sistemoje „Linux“?
Tiems, kurie domisi galimybėmis įdiegti šį įrankį savo sistemoje, jie gali tai padaryti įdiegę paketą, kuris siūlomas daugumos Linux platinimų saugyklose.
Tiems, kurie yra „Debian“, „Ubuntu“ ar bet kurio iš jų išvestinio produkto vartotojai, tiesiog atidarykite terminalą ir įveskite:
sudo apt įdiegti rsync
O dabar tiems, kurie naudojasi „Fedora“:
sudo dnf įdiegti rsync
Kadangi tiems, kurie yra „Arch Linux“ ir bet kokių jos išvestinių programų naudotojai:
Sudo pacman -S rsync
Kalbant apie tuos, kurie yra „openSUSE“ vartotojai:
sudo zypper rsync