Запущенный сервером, через rclone serve или удалённый API с флагом --rc, rclone попадает в периметр наравне с любым другим сетевым сервисом. В этом релизе закрыли большой блок уязвимостей именно такого рода.
rclone — консольная утилита для копирования и синхронизации данных между локальными дисками и облачными хранилищами, поддерживает больше семидесяти бэкендов. Версия 1.75.0 вышла 31 июля.
Что внутри:
🔘 около 20 записей об уязвимостях (GHSA), большая часть CVE пока в статусе PENDING: инъекция команд в SFTP через имена файлов на удалённых системах с PowerShell, инъекция в FTP при кодировке без CRLF, утечка ключей S3 при редиректе с HTTPS на HTTP, исчерпание памяти неограниченными заголовками HTTP CONNECT в прокси, выход за пределы каталога в serve restic;
🔘 обработчики pprof у rc-сервера больше не открыты без аутентификации, трассировки стека при панике наружу не отдаются;
🔘 пароли и токены перестали попадать в отладочный лог при rclone config;
🔘 serve s3 получил потоковые multipart-загрузки без буферизации в памяти, заодно починили зависшие оборванные загрузки, исчерпание памяти и ошибку InvalidPart при параллельной работе;
🔘 в языке фильтров появились вложенные альтернативы в фигурных скобках и флаг --files-from0 для списка файлов, разделённого нулевым байтом;
🔘 примерно в пятнадцати бэкендах починили потерю времени модификации после загрузки: Azure Files, FTP, HDFS, Mail․ru, Jottacloud, WebDAV и другие;
🔘 добавлены бэкенды Scality и Zero Services, встроенный веб-интерфейс обновлён до 1.1.11.
Пригодится тем, кто держит rclone в кроне для бэкапов, и в первую очередь тем, у кого serve или --rc смотрит в сеть.
Язык: Go. Лицензия: MIT.
@prog_tools
Post #2858
1.55K