Illustration d'une synchronisation de fichiers entre deux serveurs

Rsync 3.5 corrige 33 failles : mets à jour tes sauvegardes

Rsync 3.5 corrige 33 failles de sécurité, dont une critique. L'outil de synchronisation utilisé partout doit être mis à jour, serveurs et NAS compris.

Rsync est probablement l'outil dont tu n'as jamais entendu parler mais que tu utilises déjà : c'est lui qui synchronise tes fichiers vers un NAS, qui copie les sauvegardes de ton serveur, qui fait tourner des milliers de scripts d'administration. Et il vient de recevoir une grosse tape sur les doigts : la version 3.5, sortie le 13 août, corrige 33 failles de sécurité. L'équipe du projet parle carrément de « release extraordinaire ».

La bonne nouvelle, c'est que les correctifs sont là. La mauvaise, c'est que ça veut dire que rsync, pendant des années, a eu des trous qui permettaient à un attaquant de lire ou d'écrire des fichiers là où il n'aurait jamais dû.

Logo officiel du projet rsync

Source : logo officiel du projet rsync — https://github.com/RsyncProject/rsync

Ce que les pirates pouvaient faire

L'audit, mené sur la gestion des chemins de fichiers et le protocole du serveur, a mis au jour une liste de scénarios pas beaux à voir : lecture de fichiers arbitraires via des liens symboliques piégés, écriture de fichiers hors du dossier de destination, escalade de privilèges, et même une faille critique qui permettait de contourner le contrôle d'accès d'un serveur en usurpant une adresse IP.

Plusieurs failles classées haute gravité permettaient aussi l'exécution de commandes via des valeurs non échappées, des corruptions mémoire exploitables à distance sur le protocole du démon, ou encore de geler un serveur en occupant toutes ses connexions. Le tout sans que la victime ne voie rien venir.

Qui est concerné ?

Si tu utilises Linux, macOS ou un BSD, il y a de fortes chances que rsync soit installé chez toi, souvent sans que tu le saches. Les utilisateurs de NAS, les serveurs qui font tourner un démon rsync et tous les outils de sauvegarde qui s'appuient dessus sont les plus exposés.

Le wrapper rrsync, utilisé pour restreindre les accès distants, est aussi concerné : il a fallu le verrouiller pour empêcher de s'échapper du dossier autorisé.

Ce qu'il faut faire maintenant

Simple : mettre à jour. La version 3.5.0 est disponible sur le site officiel et devrait arriver rapidement dans les dépôts des distributions. Sur un serveur, on met à jour le paquet rsync comme d'habitude, et on en profite pour vérifier que les NAS et les outils de sauvegarde embarqués sont à jour aussi.

Le projet a aussi renforcé la sécurité par défaut et ajouté des protections contre les liens symboliques piégés. Si tu administres des machines, c'est le genre de mise à jour qu'on ne repousse pas : les correctifs sont déjà en train d'être intégrés partout.

Rsync est l'exemple parfait de ces outils discrets qui tiennent Internet debout. On les oublie, ils prennent l'eau, et un jour on paie. Mets à jour, c'est cinq minutes, et tes sauvegardes te diront merci.

Sources

Phoronix — « Rsync 3.5 Released As "Extraordinary" Update To Fix 33 Security Issues » — https://www.phoronix.com/news/Rsync-3.5

NEWS officiel du projet rsync, section 3.5.0 — https://download.samba.org/pub/rsync/NEWS#3.5.0

Release GitHub v3.5.0 du projet rsync — https://github.com/RsyncProject/rsync/releases/tag/v3.5.0



Recherche, relecture et illustration assistées par IA. Le contenu reflète le travail éditorial de la rédaction.

No comments yet