Close Menu
    DevStackTipsDevStackTips
    • Home
    • News & Updates
      1. Tech & Work
      2. View All

      Sunshine And March Vibes (2025 Wallpapers Edition)

      June 1, 2025

      The Case For Minimal WordPress Setups: A Contrarian View On Theme Frameworks

      June 1, 2025

      How To Fix Largest Contentful Paint Issues With Subpart Analysis

      June 1, 2025

      How To Prevent WordPress SQL Injection Attacks

      June 1, 2025

      My top 5 must-play PC games for the second half of 2025 — Will they live up to the hype?

      June 1, 2025

      A week of hell with my Windows 11 PC really makes me appreciate the simplicity of Google’s Chromebook laptops

      June 1, 2025

      Elden Ring Nightreign Night Aspect: How to beat Heolstor the Nightlord, the final boss

      June 1, 2025

      New Xbox games launching this week, from June 2 through June 8 — Zenless Zone Zero finally comes to Xbox

      June 1, 2025
    • Development
      1. Algorithms & Data Structures
      2. Artificial Intelligence
      3. Back-End Development
      4. Databases
      5. Front-End Development
      6. Libraries & Frameworks
      7. Machine Learning
      8. Security
      9. Software Engineering
      10. Tools & IDEs
      11. Web Design
      12. Web Development
      13. Web Security
      14. Programming Languages
        • PHP
        • JavaScript
      Featured

      Student Record Android App using SQLite

      June 1, 2025
      Recent

      Student Record Android App using SQLite

      June 1, 2025

      When Array uses less memory than Uint8Array (in V8)

      June 1, 2025

      Laravel 12 Starter Kits: Definite Guide Which to Choose

      June 1, 2025
    • Operating Systems
      1. Windows
      2. Linux
      3. macOS
      Featured

      My top 5 must-play PC games for the second half of 2025 — Will they live up to the hype?

      June 1, 2025
      Recent

      My top 5 must-play PC games for the second half of 2025 — Will they live up to the hype?

      June 1, 2025

      A week of hell with my Windows 11 PC really makes me appreciate the simplicity of Google’s Chromebook laptops

      June 1, 2025

      Elden Ring Nightreign Night Aspect: How to beat Heolstor the Nightlord, the final boss

      June 1, 2025
    • Learning Resources
      • Books
      • Cheatsheets
      • Tutorials & Guides
    Home»Operating Systems»Linux»Rsync ha un problema di Remote Code Execution, ma fortunatamente le fix sono già disponibili

    Rsync ha un problema di Remote Code Execution, ma fortunatamente le fix sono già disponibili

    January 18, 2025
    AllarmeIntrusione

    Il popolarissimo software rsync, usato quotidianamente da migliaia di utenti ed integrato in molti dei tool che si occupano di gestire copie e sincronizzazioni tra vari dispositivi ha qualche problema di sicurezza, la cui gravità è stata considerata da tutte le testate che hanno riportato la notizia (oltre che dai ricercatori Google che hanno fatto la scoperta) come “importante”.

    Secondo Bleeping Computer sono più di 660.000 server esposti alle vulnerabilità (6 vulnerabilità identificate al momento), la più grave delle quali ha un punteggio di 9.8.

    Ma perché si parla di server quando ci si riferisce a rsync?

    Una degli aspetti particolari di questo software, che magari qualcuno ignora, è la modalità di funzionamento. Se infatti è vero che normalmente viene usato per sincronizzare tra sorgenti e destinazioni locali, ad esempio una cartella home ed un disco USB, allo stesso tempo rsync può essere utilizzato per la sincronizzazione di sorgenti e destinazioni remote, funzionando nella classica modalità client/server, proprio questo aspetto riguarda le vulnerabilità scoperte.

    I ricercatori di Google hanno scoperto come la componente server di rsync sia vulnerabile a un heap buffer overflow (identificato dalla CVE CVE-2024-12084) e ad una esposizione di informazioni derivante da quelli che vengono definiti uninitialized stack data (CVE-2024-12085).

    La sostanza è che combinando queste 2 vulnerabilità, si potrebbe eseguire da remoto codice arbitrario sulla macchina server rsync.

    Come fa notare Red Hat, che indica ovviamente la CVE-2024-12084 come critica, la vulnerabilità non ha particolari mitigazioni ed è presente e sfruttabile in tutte le configurazioni di default di rsync, pertanto è importante attivarsi per gli aggiornamenti quanto prima.

    Il problema riguarda rsync v3.2.7 quindi, tanto per citarne una, Ubuntu 24.04 LTS e Debian 12 hanno il problema, e come cita il sito ufficiale https://rsync.samba.org/ (sì, è “sotto l’ala” di SAMBA) il consiglio per tutti è di aggiornare alla v3.4.0 che è stata pubblicata il 15 gennaio 2025.

    790f89849d535c46ddf9fb9b8fa033b4?s=150&d=mp&r=g
    Raoul Scarazzini

    Da sempre appassionato del mondo open-source e di Linux nel 2009 ho fondato il portale Mia Mamma Usa Linux! per condividere articoli, notizie ed in generale tutto quello che riguarda il mondo del pinguino, con particolare attenzione alle tematiche di interoperabilità, HA e cloud.
    E, sì, mia mamma usa Linux dal 2009.

    Fonte: https://www.miamammausalinux.org/2025/01/rsync-ha-un-problema-di-remote-code-execution-ma-fortunatamente-le-fix-sono-gia-disponibili/

    Source: Read More

    Facebook Twitter Reddit Email Copy Link
    Previous ArticleZutty – high-end terminal emulator for low-end systems
    Next Article Salesforce AI Research Proposes PerfCodeGen: A Training-Free Framework that Enhances the Performance of LLM-Generated Code with Execution Feedback

    Related Posts

    News & Updates

    My top 5 must-play PC games for the second half of 2025 — Will they live up to the hype?

    June 1, 2025
    News & Updates

    A week of hell with my Windows 11 PC really makes me appreciate the simplicity of Google’s Chromebook laptops

    June 1, 2025
    Leave A Reply Cancel Reply

    Continue Reading

    CVE-2025-26997 – Validas Wireless Butler Cross-site Scripting

    Common Vulnerabilities and Exposures (CVEs)

    Empirical evidence for code modularity

    Development

    Protect your DeepSeek model deployments with Amazon Bedrock Guardrails

    Machine Learning

    Motion Highlights #1

    News & Updates

    Highlights

    The 25+ best Labor Day 2024 phone deals

    August 29, 2024

    From iPhones to Samsung Galaxy, here are the best phone deals across major retailers and…

    White House Confirms Russia-U.S. Prisoner Swap that Likely Included Hackers and Spies

    August 1, 2024

    U.S. Cyber Safety Board Slams Microsoft Over Breach by China-Based Hackers

    April 3, 2024

    TuxCare now offers end of life support for .NET 6

    January 15, 2025
    © DevStackTips 2025. All rights reserved.
    • Contact
    • Privacy Policy

    Type above and press Enter to search. Press Esc to cancel.