En la utilidad split, proporcionada en el paquete GNU coreutils y utilizada para dividir archivos grandes en partes, se ha identificado una vulnerabilidad (CVE-2024-0684) que provoca un desbordamiento de búfer al procesar cadenas largas (varios cientos de bytes) cuando se utiliza en split la opción «—line-bytes» («-C»). La vulnerabilidad fue descubierta durante el análisis de fallos que ocurren al usar la utilidad split para dividir datos transmitidos a través de códigos QR.
La vulnerabilidad es causada por un error cometido en la versión 7.2 de coreutils al reemplazar la llamada a la función xrealloc por xpalloc. Ya se ha aceptado un parche con la corrección en la base de código, pero la nueva versión con la solución aún no se ha compilado. Para demostrar la manifestación de la vulnerabilidad, se ha publicado un archivo de ejemplo que provoca un desbordamiento al ejecutar «split -C 1024 ./split_me».
Fuente: opennet.ru
