Haavatavused Xreader dokumentide vaatamise programmis, mida arendab Linux Mint projekt

Linux Minti distributsiooni arendajate loodud Xreader dokumendivaaturis leiti kaks haavatavust, mis võivad võimaldada ründajal koodi täitmist, kui avada spetsiaalselt koostatud faile formatiivides EPUB ja CBT. Haavatavused on kõrvaldatud Xreaderi versioonides 4.0.0, 3.8.5, 3.6.6, 3.2.3 ja 2.6.5.

Haavatavused on põhjustatud vigadest EPUB ja CBT formaate käsitlevas koodis. EPUB puhul on probleem (CVE-2023-44451) seotud erimärkide („../”) nõrga escape'imisega parameetrites, mida kasutatakse faili teede genereerimiseks ajutiste failide kataloogis. CBT puhul on haavatavus (CVE-2023-44452) tingitud puhastamata väärtuste kasutamisest faili argumentidena välise käsu intltool_merge täitmisel funktsiooni system() abil.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster