CVE-2022-29154
rsync 3.2.5 से पहले के संस्करणों में एक समस्या खोजी गई है जो दुर्भावनापूर्ण रिमोट सर्वरों को कनेक्ट करने वाले पीयर्स की निर्देशिकाओं के अंदर मनमानी फाइलें लिखने की अनुमति देती है। सर्वर यह चुनता है कि क्लाइंट को कौन सी फाइलें/निर्देशिकाएं भेजी...
- प्रकाशित
- 2 अग॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 81.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
rsync 3.2.5 से पहले के संस्करणों में एक समस्या खोजी गई है जो दुर्भावनापूर्ण रिमोट सर्वरों को कनेक्ट करने वाले पीयर्स की निर्देशिकाओं के अंदर मनमानी फाइलें लिखने की अनुमति देती है। सर्वर यह चुनता है कि क्लाइंट को कौन सी फाइलें/निर्देशिकाएं भेजी जाएं। हालांकि, rsync क्लाइंट फाइल नामों का अपर्याप्त सत्यापन करता है। एक दुर्भावनापूर्ण rsync सर्वर (या Man-in-The-Middle हमलावर) rsync क्लाइंट की लक्ष्य निर्देशिका और उपनिर्देशिकाओं में मनमानी फाइलों को अधिलेखित कर सकता है (उदाहरण के लिए, .ssh/authorized_keys फाइल को अधिलेखित कर सकता है)।
स्रोत
1- CVE-2022-29154अनुसंधान
HIP2022 प्रस्तुति सामग्री।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।