33개 CVE로 인한 Debian의 rsync 대규모 업그레이드

7 hours ago 2

Debian이 33개 CVE를 수정하기 위해 개별 패치를 백포트하는 대신 rsync를 3.5.0으로 올림. 보안 수정 외 추가 변경을 분석한 결과, 버전 업그레이드의 위험이 더 낮다고 판단함 운영자가 지정한 경로에서 신뢰하지 않는 사용자 소유의 심볼릭 링크를 더 이상 따라가지 않음. 기존 환경에 영향을 줄 수 있는 동작 변경은 버전 업그레이드 자체가 아니라 CVE 수정에서 비롯됨 제한 실행 도구 rrsync가 --debug를 거부하고, 하위 디렉터리 제한 시 필터 파일의 외부 경로 접근과 업로드를 통한 장치/특수 파일 생성을 차단함 rsyncd 접근 제어가 강화되어 PROXY 프로토콜 설정, 호스트 이름 해석 실패, 그룹 및 호스트 패턴 처리에 따라 기존에 허용되던 접속이 차단될 수 있음 rsync-ssl이 서버 인증서를 검증하며, 기본 openssl 백엔드는 요청한 호스트 이름도 확인함. stunnel과 gnutls 백엔드는 CA 인증서를 지정하거나 검증 예외를 명시해야 실행됨 업그레이드와 파일 경로 처리 변경 Debian의 trixie-security 패키지를 3.5.0+ds1-0+deb13u1 로 업그레이드해 33개 CVE를 수정함 개별 패치 백포트보다 버전 업그레이드가 위험이 낮다는 분석에 따른 결정임 기존 환경에 영향을 줄 수 있는 주요 변경 외 전체 목록은 /usr/share/doc/rsync/NEWS.md.gz에서 확인 가능함 운영자가 지정한 경로는 구성 요소별로 해석하며, 심볼릭 링크 소유자가 root 또는 rsync 실행 사용자일 때만 따라감 대상은 목적지 디렉터리, --backup-dir, --temp-dir, --partial-dir, --link-dest, --compare-dest, --copy-dest, --log-file, --password-file, --files-from, --include-from, --exclude-from, --write-batch, --read-batch 인자 및 --filter 병합 파일임 다른 사용자 소유의 링크는 "refusing to follow a symlink owned by an untrusted user" 오류로 거부함 --insecure-links 로 이전 동작을 복원할 수 있으나 로컬에만 적용되며 데몬은 이를 무시함. 신뢰하는 특정 모듈에는 해당 모듈 설정에 insecure links = yes를 지정해야 함 rrsync는 모든 호출에서 ...

Read Entire Article