Know every vulnerabilitybefore it knows you.
DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.
- Feiten
Rsync Project heeft kwetsbaarheden verholpen in Rsync (versies <3.4.0).
- Interpretaties
De meest kritieke kwetsbaarheden in Rsync omvatten een heap-gebaseerde 'buffer overflow' (CVE-2024-12084) en een 'info leak' (CVE-2024-12085) die kunnen leiden tot willekeurige code-executie (aanwezig in Rsync-versies 3.2.7 & 3.3.0). Daarnaast zijn er kwetsbaarheden gerelateerd aan 'path traversal' en onjuiste verificatie van symbolische links, wat kan leiden tot ongeautoriseerde toegang tot gevoelige gegevens en het schrijven van bestanden buiten de bedoelde directory. Deze kwetsbaarheden kunnen worden misbruikt door aanvallers om de beschikbaarheid, integriteit en vertrouwelijkheid in gevaar te brengen.
Gezien de bekendheid van Rsync en de brede implementatie verwacht het NCSC op korte termijn PoC code.
- Oplossingen
Rsync Project heeft updates uitgebracht om de kwetsbaarheden te verhelpen. Zie bijgevoegde referenties voor meer informatie.
- Kans
medium
- Schade
high
- CWE-457
Use of Uninitialized Variable
- CWE-119
Improper Restriction of Operations within the Bounds of a Memory Buffer
- CWE-122
Heap-based Buffer Overflow
- CWE-390
Detection of Error Condition Without Action
- CWE-35
Path Traversal: '.../...//'
- CWE-362
Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition')
Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.
Checkout DevGuard