<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в Rsync, позволяющая перезаписать файлы на стороне клиента</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128120.html</link>
    <description>В rsync, утилите для синхронизации файлов и резервного копирования, выявлена уязвимость (CVE-2022-29154), позволяющая при обращении к rsync-серверу, подконтрольному злоумышленнику, записать или перезаписать произвольные файлы в целевом каталоге на стороне пользователя. Потенциально атака также может быть совершена в результате вмешательства (MITM) в транзитный трафик между клиентом и легитимным сервером. Проблема устранена в тестовом выпуске Rsync 3.2.5pre1...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=57587&lt;br&gt;</description>

<item>
    <title>Уязвимость в Rsync, позволяющая перезаписать файлы на сторон... (InuYasha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128120.html#36</link>
    <pubDate>Fri, 12 Aug 2022 10:00:44 GMT</pubDate>
    <description>Значит, зависит от дитсриба. У меня везде через ССШ, хотя я не задавал это явно.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Rsync, позволяющая перезаписать файлы на сторон... (вапр)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128120.html#35</link>
    <pubDate>Mon, 08 Aug 2022 19:12:38 GMT</pubDate>
    <description>замени на исправленную&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Rsync, позволяющая перезаписать файлы на сторон... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128120.html#34</link>
    <pubDate>Sat, 06 Aug 2022 14:24:25 GMT</pubDate>
    <description>чет дебиан долго реагирует, исправленая версия есть а в апдейтах ничего не прилетало.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Rsync, позволяющая перезаписать файлы на сторон... (bOOster)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128120.html#33</link>
    <pubDate>Fri, 05 Aug 2022 04:46:08 GMT</pubDate>
    <description>&amp;gt; Правильно, пусть лучше боты займутся брутом ssh. Что они и делают, оптом. &lt;br&gt;&lt;br&gt;Не додумался порт перекинуть на что-нибудь подальше от 22?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Rsync, позволяющая перезаписать файлы на сторон... (Михрютка)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128120.html#32</link>
    <pubDate>Thu, 04 Aug 2022 18:27:11 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Что, твой сервер с 873 портом открытым в инете торчит?&lt;br&gt;&lt;br&gt;уязвимость из новости к транспорту никакого отношения не имеет&lt;br&gt;&lt;br&gt;rsyncd для того и придуман, чтобы (сюрприз) торчать открытым портом в сеть, локалхост или ssl прокси.&lt;br&gt;&lt;br&gt;а сам rsync не имеет никакого отношения к шифрованию трафика. хорошо хоть пароли хешируют.&lt;br&gt; &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Rsync, позволяющая перезаписать файлы на сторон... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128120.html#31</link>
    <pubDate>Thu, 04 Aug 2022 13:11:33 GMT</pubDate>
    <description>Правильно, пусть лучше боты займутся брутом ssh. Что они и делают, оптом.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Rsync, позволяющая перезаписать файлы на сторон... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128120.html#30</link>
    <pubDate>Thu, 04 Aug 2022 13:10:37 GMT</pubDate>
    <description>Злые праводеры банят SMB в интернете.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Rsync, позволяющая перезаписать файлы на сторон... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128120.html#29</link>
    <pubDate>Thu, 04 Aug 2022 13:03:43 GMT</pubDate>
    <description>По задумке пакетный менеджер доверяет не хосту а майнтайнерам и их подписям. Всего лишь кривое зеркало или MITM должны вызвать сбой проверки подписей и отказ ставить пакет. Иначе это уже CVE в их пакетном менеджере.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Rsync, позволяющая перезаписать файлы на сторон... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128120.html#28</link>
    <pubDate>Thu, 04 Aug 2022 12:40:38 GMT</pubDate>
    <description>А верифицированные подписи мейнтейнеров ты как получаешь? rsync&apos;ом? То есть мужик зеркала может влезть в середину, подсунуть тебе сначала фальсифицированные подписи, а потом фальсифицированные пакеты, которые этим подписям удовлетворяют.&lt;br&gt;&lt;br&gt;То есть, я не знаю, как там debian эти подписи распространяет, может и не rsync&apos;ом. Но если дебиан неудачный пример, то вот тебе другой: Gentoo вытягивает сорцы wget&apos;ом, git&apos;ом или чем там, по ситуации. Возможно и rsync&apos;ом может, но я не замечал за ним такого. А вот портажи со всеми манифестами и подписями оно тянет rsync&apos;ом. По дефолту, по-крайней мере. Выбрав сервер с которым синхронизировать портажи, я уже доверил ему выполнение произвольного кода в моей системе. Ему нет смысла связываться с дырами в rsync.&lt;br&gt;</description>
</item>

</channel>
</rss>
