XZ Utils 5.8.1 vÀrskendus haavatavuse kÔrvaldamiseks

Avalikustatud on XZ Utils 5.8.1 vÀljalase, mis sisaldab liblzma teeki ja tööriistu .xz formaadis kokkusurutud andmete töötlemiseks. XZ Utils 5.8.1 on esimene mÀrkimisvÀÀrne vÀljalase pÀrast tagasiside juhtumi, mis paljastas backdoor'i sshd kaudu sisenemise. Eelmisel nÀdalal loodi Git'is sildi 5.8.0, kuid vÀljalaset ei kuulutatud ametlikult, kuna pÀrast sildi avaldamist ilmnesid jÔudlusprobleemid ja kokkusobimatus vanade GNU make versioonidega.

XZ Utils 5.8.1 vĂ€rskenduses on kĂ”rvaldatud haavatavus (CVE-2025-31115), mis pĂ”hjustab avariise, kui pĂŒĂŒtakse avada spetsiaalselt valmistatud arhiive. Haavatavus tuleneb juba vabastatud mĂ€lu alale (use after free) viitamisest. RĂŒndaja vĂ”ib saavutada oma vÀÀrtuse kirjutamise aadressile, mis arvutatakse kui 'nullpointer + offset'. Probleem kĂ€sitletakse juhusliku veana, kuna selle pĂ”hjustanud muudatus tehti koodis ammu enne arendaja Jia Tan'i projekti, mille tegevus viis backdoor'i lisamiseni.

Probleem ilmneb alates XZ Utils 5.3.3alpha vĂ€ljalaskest, kui dekodeeritakse mitme lĂ”imega reĆŸiimis (ĂŒhe lĂ”ime dekodeerijal probleem ei avaldu). Lisaks paketi xz standardsetele tööriistadele ilmneb haavatavus ka kolmandate osapoolte programmides, mis kasutavad liblzma teegi lzma_stream_decoder_mt funktsiooni. Haavatavus on kĂ”rvaldatud XZ Utils 5.8.1 vĂ€ljalaskes ning viidatud stabiilsetesse harudesse 5.4 ja 5.6. VĂ€rskenduste jĂ€lgimiseks distributsioonides vĂ”ib kĂŒlastada jĂ€rgmisi lehti: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Kaitsemeetmena vĂ”ib lĂŒlitada vĂ€lja failide dekodeerimise mitme lĂ”imega reĆŸiimis, kasutades xz kĂ€ivitamisel valikuid '—decompress —threads=1' vĂ”i rakendades utiliiti xzdec.

XZ Utils 5.8 haru funktsionaalsete muudatuste seas on mÀrkimisvÀÀrsed:

  • LZMA/LZMA2 dekodeerijasse on lisatud tugi SSE2 instruktsioonide kasutamiseks memcpy() funktsiooni asemel 32- ja 64-bitistes x86 sĂŒsteemides. Muudatus on vĂ”imaldanud vĂ€hendada dekodeerimise aega kuni 5% Glibc ehitamisel ja kuni 15% musl'i ehitamisel vĂ€ga kĂ”rge kompressioonitasemega failide lahtipakkimisel.
  • liblzma-s on suurenenud kodeerimise kiirus 64-bitistes PowerPC ja RISC-V sĂŒsteemides.
  • lzma/bcj.h on lisatud madala taseme BCJ filtrite API (Branch/Call/Jump) RISC-V, ARM64 ja x86 sĂŒsteemide jaoks.
  • x86, x86-64 ja E2K sĂŒsteemide CLMUL CRC arvutamise kood on ĂŒmber kirjutatud.
  • LoongArch protsessoritega platvormidel on kasutusele vĂ”etud juhised CRC32 kontrollsummade arvutuse kiirendamiseks.
  • Tööriistas 'xz' on tagatud fsync() funktsiooni kutsumine, et kirjutada failide vahemĂ€lu tulevase faili jaoks enne algse faili kustutamist. SĂŒnkroniseerimise keelamiseks enne kustutamist on rakendatud valik '--no-sync'.
  • Tööriistades xz, xzdec ja lzmainfo on ekraanile teabe vĂ€ljundil tagatud mitteprintitavate sĂŒmbolite asendamine kĂŒsimĂ€rgi mĂ€rkiga.
  • xz ja xzdec tööriistades Linuxi platvormil on protsessi isoleerimise toetamiseks rakendatud 5. ja 6. versiooni Landlock mehhanismi.
  • Lisatud skript litsentside kontrollimiseks build-aux/license-check.sh.
  • Töötlemisse on kuulutatud vananenuks skriptid lzcmp, lzdiff, lzless, lzmore, lzgrep, lzegrep ja lzfgrep, mis on rakendatud xz tööriista peal.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster