
SyncShield - Browser Extension to Detect Unsafe Rsync Commands (CVE-2018-5764)
Обнаруживайте небезопасные команды Rsync до того, как они станут эксплойтами
Легкое, ориентированное на конфиденциальность расширение для браузера, разработанное в рамках дипломного проекта NWS/129/23B для обнаружения отсутствия флага --protect-args в командах Rsync — предотвращая удаленное выполнение команд через CVE-2018-5764.
✅ Работает полностью офлайн
✅ Без подключений к серверу или сбора данных
✅ Сканирование и оповещения в реальном времени
✅ Образовательная направленность и меры по смягчению
✅ Создано для студентов, системных администраторов и энтузиастов безопасности
| № | Имя | Студенческий ID | Роль и обязанности |
|---|---|---|---|
| 1 | Muhammad Nur Faiz Bin Ahmad Fauzi | NWS23070251 | Менеджер проекта и ведущий тестирования |
| 2 | Wan Muhammad Afifuddin Bin Wan Ahmad | NWS23070157 | Разработчик бэкенда и функциональности |
| 3 | Waleed Adam Bin Riza Farouk | NWS23070265 | Разработчик фронтенда и UI/UX |
| 4 | Roshazne Elia Binti Mohd Roshidi | NWS23070105 | Аналитик безопасности и координатор ресурсов |
Научный руководитель: Сэр Амир Хаким
Набор: июль 2023 | Специализация: CID (Компьютерная информация и данные)
Код проекта: NWS/129/23B
Дата сдачи: январь 2025
Rsync — это мощная утилита для синхронизации файлов, но при неправильной настройке (особенно без --protect-args) она может привести к удаленному выполнению команд через специально созданные имена файлов или аргументы (CVE-2018-5764).
SyncShield помогает пользователям:
--protect-args, неэкранированные вводы и т.д.)⚠️ Область применения: Сосредоточен только на CVE-2018-5764 — простой, целенаправленный и выполнимый в рамках академического графика.
Посмотрите SyncShield в действии:
SyncShield/
├── docs/ # Исходный код расширения и веб-сайта
│ ├── css
│ ├── images
│ ├── js
│ ├── extension # Папка расширения
│ └── index.html # Исходный код веб-сайта
├── LICENSE # Файл лицензии MIT
└── README.md # Вы здесь
Сканирует команды Rsync, введённые пользователем, для обнаружения отсутствия флага --protect-args — критического флага, предотвращающего внедрение в оболочку.
Отмечает неэкранированные переменные, метасимволы оболочки и непроверенные пользовательские вводы, которые могут вызвать CVE-2018-5764.
Обеспечивает немедленную визуальную обратную связь с:
Предлагает действенные исправления:
# ❌ Небезопасно
rsync -av /src user@host:/dest
# ✅ Безопасно
rsync -av --protect-args /src user@host:/dest
После установки вы можете начать использовать SyncShield:
rsync -av /src user@host:/dest
Следуйте этим шагам, чтобы установить SyncShield в вашем браузере:
Извлеките файлы
.zip файл в папку на вашем компьютере.Откройте страницу расширений браузера
chrome://extensions/about:debugging#/runtime/this-firefoxВключите режим разработчика
Загрузите расширение
manifest.json внутри папки SyncShield.Установка завершена 🎉
Rsync — это мощный инструмент, используемый для копирования и синхронизации файлов между компьютерами. Он популярен, потому что быстр, эффективен и экономит пропускную способность, передавая только изменения, а не весь файл.
Если Rsync используется неосторожно, это может вызвать серьёзные проблемы:
SyncShield помогает следующим образом:
--delete или перезапись файлов)rsync в поле Команда Rsync.--protect-args и другими безопасными практиками./path/to/source)user@host:/path/to/dest)-a Архив-v Подробный вывод-z Сжатие--progress Показать прогресс--checksum Проверить целостностьSyncShield включает живую визуальную диаграмму, которая обновляется по мере ввода.
Она показывает:
Это помогает предотвратить перепутанные пути, случайные перезаписи или небезопасное поведение, делая поведение команды визуально понятным.
Вкладка Панель управления даёт быстрый обзор вашего последнего сканирования, включая:
Это позволяет легко вернуться к последней проанализированной команде, даже после закрытия расширения.
Этот проект лицензирован по лицензии MIT. Подробности см. в файле LICENSE.