FERRAMENTAS LINUX: Atualização de Segurança do Arch Linux para corrigir a vulnerabilidade man-in-the-middle do rsync, aviso ArchLinux: 202101-1

terça-feira, 5 de janeiro de 2021

Atualização de Segurança do Arch Linux para corrigir a vulnerabilidade man-in-the-middle do rsync, aviso ArchLinux: 202101-1

 


Confira !!


O pacote rsync antes da versão 3.2.3-2 é vulnerável ao man-in-the-middle.

Aviso de segurança do Arch Linux ASA-202101-1

=================================================


Gravidade: alta

Data: 2021-01-04

CVE-ID: CVE-2020-14387

Pacote: rsync

Tipo: man-in-the-middle

Remoto: Sim

Link: https://security.archlinux.org/AVG-1374


Resumo

=======


O pacote rsync antes da versão 3.2.3-2 é vulnerável a man-in-the-

meio.


Resolução

==========


Atualize para 3.2.3-2.


# pacman -Syu "rsync> = 3.2.3-2"


O problema foi corrigido upstream, mas nenhuma versão está disponível ainda.


Workaround

==========


Nenhum.


Descrição

===========


Uma falha foi encontrada no rsync versão 3.2.0pre1 a 3.2.4. rsync-ssl faz

não verificar o nome do host no certificado do servidor no modo openssl, então um

atacante man-in-the-middle remoto não autenticado com um

certificado para outro nome de host pode interceptar conexões.


Impacto

======


Um atacante remoto não autenticado na posição de intermediário

com um certificado válido para outro nome de host pode interceptar

conexões.


Referências

==========


https://bugs.archlinux.org/task/69051

https://bugzilla.redhat.com/show_bug.cgi?id=1875549

https://git.samba.org/?p=rsync.git;a=commitdiff;h=c3f7414c450faaf6a8281cc4a4403529aeb7d859

https://security.archlinux.org/CVE-2020-14387


Fonte

Até a próxima !!

Nenhum comentário:

Postar um comentário