...
Para mitigar estos riesgos, los desarrolladores de Rsync han publicado actualizaciones que corrigen las vulnerabilidades identificadas. Se recomienda encarecidamente a los administradores de sistemas actualizar a la versión más reciente disponible, que puede descargarse desde el sitio oficial del proyecto. Adicionalmente, es crucial revisar la configuración de seguridad de Rsync, evitando configuraciones inseguras que puedan ser explotadas, como la exposición del demonio a redes públicas.
El CERT Coordination Center (CERT/CC) también enfatiza la importancia de aplicar estas correcciones de inmediato, dado el amplio uso de Rsync en entornos empresariales y la alta probabilidad de explotación de estas vulnerabilidades en caso de no aplicar las actualizaciones.
Escaneos de puertos
Las herramientas de escaneos de puertos por defecto están bloqueadas en la red de la UPV y levantan alertas de seguridad, que implica una investigación para descartar que el equipo origen no está comprometido. Por favor, recuerda que antes de instalar o ejecutar ninguna herramienta, debes avisar previamente a ASIC-SEGURIDAD, donde te indicarán cuándo y de qué manera podrás realizarlo adecuadamente.
| Advertencia | ||
|---|---|---|
| ||
Los escaneos de puertos están bloqueados. Contacta previamente con el equipo de Seguridad del ASIC. |
Productos afectados
Sistemas Linux y Mac con rsync instalado:
| Advertencia | ||
|---|---|---|
| ||
AFECTADO: rsync versiones 3.3.0 (incluido) y anteriores |
| Sugerencia | ||
|---|---|---|
| ||
SOLUCIONADO; rsync versión 3.4.0 (incluido) y posteriores |
¡¡OJO!! Para las distribuciones Linux que usan backporting véase las instrucciones que siguen más adelante.
Distribuciones Ubuntu afectadas y OpenGnsys
Según la página oficial de Ubuntu (5), las distribuciones afectadas por este problema son;
- A día de hoy, no hay parche disponible para la versión oracular.
- 24.04 LTS y 22.04 LTS están afectadas pero disponen de un parche oficial de Ubuntu para resolver la vulnerabilidad.
- Versiones 20.04 LTS y anteriores no están afectadas por la vulnerabilidad.
La aplicación OpenGnsys está basada en Ubuntu 18.04 LTS, por lo que OpenGnsys no está afectada por la vulnerabilidad.
Distribuciones Red Hat
Según la página oficial de Red Hat (6), ninguna distribución Enterprise Linux Red Hat está afectada por la vulnerabilidad.
¿Cómo descubrir si mi sistema es vulnerable a CVE-2024-12084?
Compruebe primero la versión de rsync instalada;
| Bloque de código |
|---|
vagrant@ubuntu-jammy:~$ rsync --version
rsync version 3.2.7 protocol version 31
... |
Muchos sistemas Linux utilizan una práctica llamada BACKPORTING que incorpora parches de seguridad en versiones antiguas. Es posible tener una versión inferior a 3.4.0 y que el sistema esté parcheado. Para averiguarlo examine el CHANGELOG del software afectado.
Sistemas Debian / Ubuntu y derivados:
| Bloque de código |
|---|
$ apt changelog rsync | grep -a5 -b5 -n 'CVE-2024-12084' |
Sistemas RHEL / CentOs / Rocky y derivados:
| Bloque de código |
|---|
$ rpm -qa --changelog rsync | grep -n -a5 -b5 'CVE-2024-12084' |
En la siguiente imagen se aprecia un Linux Ubuntu con rsync 3.2.7 con el parche incorporado, por lo tanto, no vulnerable.
Solución
El fabricante de rsync ha publicado parches para esta vulnerabilidad. La solución consiste en instalar la última versión de rsync.
Ejemplo de cómo actualizar en Debian / Ubuntu y derivados:
| Bloque de código |
|---|
$ sudo apt update
$ sudo apt upgrade rsync -y |
Cómo actualizar en RHEL, CentOs, Rocky y derivados:
| Bloque de código |
|---|
[vagrant@Rocky9 ~]$ sudo dnf check-update
[vagrant@Rocky9 ~]$ sudo dnf update --security -y |
Medidas de mitigación
Si la actualización del software de rsync no es posible, existe una medida de mitigación para esta vulnerabilidad.
Los servidores rsync se pueden configurar para exigir autenticación en todas las conexiones, denegando las conexiones de lectura anónimas. Esta configuración impide la explotación de la vulnerabilidad. Hay más detalles en (6).
Buenas prácticas de seguridad
Seguir las prácticas de seguridad recomendadas ayuda a mitigar o eliminar este problema y otros de igual naturaleza que puedan surgir en el futuro.
- Mantener los sistemas actualizados.
- Configurar el firewall para denegar el acceso a los puertos usados para rsync excepto para las IPs o subredes que lo usan.
- Configurar el daemon de Rsync para requerir credenciales de autenticación y deshabilitar las conexiones anónimas. Véase (6)
Referencias
(1) INCIBE; https://www.incibe.es/incibe-cert/alerta-temprana/avisos/multiples-vulnerabilidades-en-rsync
...
Buenas prácticas de seguridad
Seguir las prácticas de seguridad recomendadas ayuda a mitigar o eliminar este problema y otros de igual naturaleza que puedan surgir en el futuro.
...
(4) https://www.kb.cert.org/vuls/id/952657
(5) UBUNTU: https://ubuntu.com/security/CVE-2024-12084
(6) RED HAT https://access.redhat.com/security/cve/cve-2024-12084
| Incluir página | ||||
|---|---|---|---|---|
|
...



