Kod yürütme saldırılarına maruz kalan 660.000'den fazla RSYNC sunucusu

1 yıl önce

660.000'den fazla açıkta kalan RSYNC sunucusu, sunucularda uzaktan kod yürütülmesine izin veren eleştirel-şiddetli bir yığın tamponu taşma kusuru da dahil olmak üzere altı yeni güvenlik açıkına karşı potansiyel olarak savunmasızdır.

RSYNC, artımlı transferler gerçekleştirme, veri aktarım sürelerini ve bant genişliği kullanımını azaltma yeteneği için değer verilen açık kaynaklı bir dosya senkronizasyonu ve veri aktarma aracıdır.

Yerel dosya sistemleri transferlerini, SSH gibi güvenli protokoller üzerinden uzaktan transferleri ve kendi arka planı aracılığıyla doğrudan dosya senkronizasyonunu destekler.

Araç, RCLone, DeltaCopy, Chronosync, genel dosya dağıtım depoları ve bulut ve sunucu yönetimi işlemleri gibi yedekleme sistemleri tarafından yaygın olarak kullanılır.

RSYNC kusurları Google Cloud ve bağımsız güvenlik araştırmacıları tarafından keşfedildi ve uzaktan sistem uzlaşmasına yol açan güçlü sömürü zincirleri oluşturmak için birleştirilebilir.

Openwall'da yayınlanan bülten, "En şiddetli CVE'de, bir saldırgan, sunucunun üzerinde çalıştığı makinede keyfi kod yürütmek için yalnızca bir RSYNC sunucusuna anonim okuma erişimini gerektiriyor."

Altı kusur aşağıda özetlenmiştir:

CERT Koordinasyon Merkezi (CERT/CC), RSYNC kusurları hakkında bir bülten uyarısı, Red Hat, Arch, Gentoo, Ubuntu Nixos, Almalinux OS Foundation ve Triton Veri Merkezi'nin etkilendiği şekilde işaretledi.

Ancak, potansiyel olarak etkilenen birçok proje ve satıcı henüz yanıt vermedi.

"Birleştirildiğinde, ilk iki güvenlik açığı (yığın arabellek taşması ve bilgi sızıntısı), bir istemcinin RSYNC sunucusu çalışan bir cihazda keyfi kod yürütmesine izin verir."

"İstemci, genel aynalar gibi sunucuya yalnızca anonim okuma erişimi gerektirir. Ayrıca, saldırganlar kötü amaçlı bir sunucunun kontrolünü ele geçirebilir ve bağlantılı herhangi bir istemcinin keyfi dosyalarını okuyabilir/yazabilir. SSH tuşları gibi hassas veriler çıkarılabilir. ve kötü amaçlı kod ~/.bashrc veya ~/.popt gibi üzerine yazılarak yürütülebilir. "

CVE-2024-12084 hakkındaki kendi bülteninde Redhat, pratik bir hafifletme olmadığını ve kusurun RSYNC'nin varsayılan yapılandırmasında sömürülebilir olduğunu belirtti.

RedHat, "RSYNC'nin varsayılan RSYNCD yapılandırmasının, bu güvenlik açığı riski altında olan anonim dosya senkronizasyonuna izin verdiğini unutmayın."

"Aksi takdirde, bir saldırganın kimlik doğrulaması gerektiren sunucular için geçerli kimlik bilgilerine ihtiyacı olacaktır."

Tüm kullanıcıların mümkün olan en kısa sürede 3.4.0 sürümüne yükseltme yapmak için yükseltmeleri tavsiye edilir.

BleepingComputer tarafından yürütülen bir Shodan araması, maruz kalan RSYNC sunucuları ile 660.000'den fazla IP adresinin olduğunu göstermektedir.

Çoğu IP adresi Çin'de 521.000 açıkta, ardından ABD, Hong Kong, Kore ve Almanya'yı çok daha az sayıda takip ediyor.

Bu maruz kalan RSYNC sunucularından 306.517, varsayılan TCP bağlantı noktası 873 ve 21.239'da çalışıyor.

İkili kenar ayrıca çok sayıda açıkta kalan RSYNC sunucusu gösterir, ancak sayıları 424.087'de daha düşüktür.

Birçok açık sunucu olsa da, saldırganların geçerli kimlik bilgilerine ihtiyaç duyacağı veya sunucu test etmediğimiz anonim bağlantılar için yapılandırılması gerektiği için yeni açıklanan güvenlik açıklarına karşı savunmasız olup olmadıkları belirsizdir.

Tüm RSYNC kullanıcılarına sürüm 3.4.0'a yükseltmeleri veya arka plan programını kimlik bilgileri gerektirecek şekilde yapılandırmaları şiddetle tavsiye edilir.

Şimdi yükseltemeyenler için, TCP bağlantı noktasını 873'ü çevresinde de engelleyebilirsiniz, böylece sunucular uzaktan erişilemez.

Apache, Tomcat Web Server'da Uzak Kod Yürütme Bypass'ı düzeltiyor

Veri hırsızlığı saldırılarında sömürülen yeni Cleo sıfır gün RCE kusuru

Veeam servis sağlayıcı konsolundaki kritik RCE hatasını uyarıyor

Ivanti, sıfır gün saldırılarında kullanılan yeni bağlantı güvenli kusurunu uyarıyor

Satılmamış kritik kusurlar, süslü ürün tasarımcısı WordPress eklentisini etkiler

Kaynak: Bleeping Computer

More Posts