10 haavatavust GStreameris, mis võivad viia koodi kaugteostuseni

GNOME'i multimeedia raamistiku GStreameris on tuvastatud 10 haavatavust, millest kõik on tähistatud kui võimaldavad kaugteostust, kui töötletakse valesti vormindatud multimeedia andmeid formaatides AVI, RTP, H.266, JPEG, ASF ja RealMedia ning DVB-SUB subtiitreid. Kahele probleemile on määratud ohutaseme hinne 8.8 10-st, ülejäänutele 7.8. Kaheksa haavatavust põhjustavad andmete kirjutamist väljaspool puhvers ang ja kaks arvu ületamist.

  • CVE-2026-3085, CVE-2026-3083 — puhvers angude ületamine rtp plugina puhul, mis tuleneb sobiva suuruse ja andmete kontrolli puudumisest X-QDM RTP väljade töötlemisel.
  • CVE-2026-2923 — puhvers angude ületamine valede koordinaatide töötlemisel DVB-SUB subtiitrites.
  • CVE-2026-3081 — puhvers angude ületamine struktuuride suuruse vale kontrollimise tõttu H.266 (VVC, Versatile Video Coding) formaadi analüüsimisel.
  • CVE-2026-3082 — puhvers angude ületamine sobivate suuruse kontrollide puudumise tõttu JPEG piltide Huffmani tabelite analüüsimisel.
  • CVE-2026-2920 — puhvers angude ületamine sobivate suuruse kontrollide puudumise tõttu ASF formaadi multimeedia konteinerite pealkirjade analüüsimisel.
  • CVE-2026-2922 — puhvers angude ületamine valede struktuuride kontrollimise tõttu RealMedia formaadi multimeedia konteinerite analüüsimisel.
  • CVE-2026-2921 — arvu ületamine AVI failide RIFF plokkide paleti analüüsimisel.
  • CVE-2026-3084 — arvu ületamine H.266 koodeki implementatsioonis piltide sektsioonide analüüsimisel.
  • CVE-2026-3086 — puhvers angude ületamine H.266 koodeki implementatsioonis APS plokkide analüüsimisel.

GStreamer teek kasutatakse multimeedia failide analüüsimiseks rakendustes Nautilus (GNOME Files), GNOME Videos ja Rhythmbox, samuti GNOME'i arendatavas lokaalotsingu mootoris localsearch (varem tuntud kui tracker-miners). See mootor paigaldatakse paljudesse distributsioonidesse sõltuvusena paketist tracker-extract, mida GNOME kasutab uute failide metainformatsiooni automaatseks analüüsimiseks. Muuhulgas indekseerib see teenus automaatselt kõik failid kasutaja kodukaustas, ilma et kasutaja peaks midagi tegema. Seega piisab rünnaku korral, kui kasutaja kodukausta satub spetsiaalselt loodud multimeedia fail, ning haavatavust saab ära kasutada selle automaatse indekseerimise ajal.

Enamikus GNOME jaotustes aktiveeritakse localsearch (tracker-miners) komponendid vaikimisi ja need laaditakse sisse kui Nautiluse (GNOME Files) failihalduri tugev sõltuvus. Alates GNOME 46 käivitatakse localsearch protsess liivakasti isoleerituna. Metaandmete eraldamise keelamiseks saab eemaldada reeglifailid kataloogist /usr/share/localsearch3/extract-rules/ või /usr/share/tracker3-miners/extract-rules/.

Haavatavused on kõrvaldatud GStreamer 1.28.1 värskenduses. Haavatavuste kõrvaldamise staatus jaotusversioonides saab hinnata nendel lehtedel (kui leht on kergesti ligipääsmatu, tähendab see, et jaotuse arendajad ei ole veel probleemi käsitlemisega alustanud): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora, FreeBSD.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster