К обсуждениям

VictoriaMetrics vmrestore: аудит границы backup part names

Редакция VOne Технологии

Как проверить исправление path traversal в vmrestore: canonical restore root, fake manifest parts и no-write sentinel вне временного каталога.

Сначала отделите симптом от факта: VictoriaMetrics vmrestore

Crafted backup part names могли выйти за restore root; upstream commit усиливает validation/canonical path containment. Применимость устанавливают по реально загруженной версии и доступности именно этого entry point; совпадение названия продукта, общего класса ошибки или CVE в scanner недостаточно. Зафиксируйте package/image/binary digest и effective configuration. GHSA-8q3c-rjr9-xxrp задаёт внешнюю границу исследования, а primary change показывает, что изменил maintainer. Пока provenance или reachability не подтверждены, состояние остаётся UNKNOWN. Advisory не сообщает, что конкретная система была атакована, и материал не воспроизводит опасный input.

Матрица решения: restore map raw part name × normalized path × within-root check × opened target × bytes written

Соберите «restore map raw part name × normalized path × within-root check × opened target × bytes written». Нужные поля: vmrestore binary/commit, temporary restore root, ordinary/nested/escaping synthetic names, filesystem recorder, outside sentinel и status. Каждую строку свяжите с измерением, а не предположением: runtime query, immutable hash, test recorder или bounded counter. Desired config и effective behavior держите в разных колонках. Применяйте TRUE, FALSE, UNKNOWN и NOT-APPLICABLE с короткой причиной. Удалите hostname, IP, usernames, tokens, document content, memory dumps и raw request bodies; для воспроизводимости достаточно относительных ids, размеров, типов и итоговых классов.

Два контроля без опасного payload

В disposable directory передать manifest с empty parts и path classes, заменив downloader empty recorder; проверять containment до создания file. Перед выполнением запишите SHA-256 fixture, исходные counters, deadline, memory/process ceiling и rollback. Positive control доказывает, что harness достигает нужной функции; negative control должен остановиться на validator, authorization, containment или lifecycle boundary до необратимого эффекта. После каждого случая выполните cleanup и повторно проверьте baseline. Не увеличивайте вход до фактического отказа: достаточно test double, recorder, inert marker либо малого synthetic object.

Что считать PASS для CVE-2026-61625

PASS разрешён только при таком результате: Ordinary in-root name принимается; absolute/escaping variants отклоняются; outside sentinel hash и file list неизменны; cleanup удаляет root. Практическое действие: Обновить VictoriaMetrics/vmrestore на release с commit; до этого принимать backups только из доверенного inventory и изолировать restore user. Если runtime входит в affected range и path доступен, ставят UPDATE-REQUIRED. NOT-REACHABLE относится только к проверенной функции; UNKNOWN сохраняют при неподтверждённом backport или расходящихся hashes. После update повторяют ровно ту же матрицу и один штатный smoke-test. Одновременные изменения network, policy, dependency или data state запрещены: они делают причинность непроверяемой.

Красные линии и передача владельцу

Немедленный stop-rule: Не использовать production backup/data root, не записывать payload и остановиться при создании файла вне disposable root. Не расширяйте привилегии, глубину, размер, скорость или охват после неожиданного warning, timeout, cross-boundary call или state mutation. Передайте только binary/commit hash, root inode, part-name classes, normalized paths, open/write counters, sentinel hash и cleanup, плюс московское время, expected/actual, advisory/primary URLs и владельца rollback. Очистите secrets и персональные данные. Такой пакет подтверждает выбранный инвариант, но не отсутствие прошлой эксплуатации, безопасность всей системы, применимость к другой версии, поисковую популярность, индексацию или позиции.

Материал подготовлен редакцией VOne с помощью автоматизированного черновика. Факты и границы вывода сверены 5 сентября 2026 года по прямой advisory и первичному upstream изменению. Текст написан самостоятельно; опасные действия и реальные пользовательские данные не использовались.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.