GNOME'i projekti arendatav libgsf teek on tuvastanud haavatavuse (CVE-2024-42415), mis vĂ”ib pĂ”hjustada koodi tĂ€itmist spetsiaalselt vormindatud faili töötlemisel. Haavatavus on pĂ”hjustatud tĂ€isarvude ĂŒlevoolust, mis viib andmete kirjutamiseni eraldatud mĂ€lu piiridest, kui töödeldakse sektori jaotustabelit CDF (Compound Document Format) faili pĂ€isest parameetrite tĂ”lgendamise kĂ€igus.
Libgsf teek pakub funktsioone erinevate struktureeritud failivormingute tÔlgendamiseks, sealhulgas arhiivide ja dokumentide vormingute jaoks. Lisaks sellistele rakendustele nagu AbiWord, Gnumeric, GNOME Commander ja Nemo, kasutatakse teeki GNOME'i projekti raames otsingumootoris tracker-miners ning see on sÔltuvus pakist tracker-extract, mis automaatselt kogub andmeid uute failide kohta.
Oht seisneb selles, et GNOME'i libgsf'i kasutav teenus indekseerib ja tĂ”lgendab automaatselt kĂ”iki faile kasutaja kodukataloogis ilma kasutaja sekkumiseta. Seega, et rĂŒnnak toimuks, tuleb korraldada spetsiaalselt loodud faili ilmumine kasutaja katalooge (nĂ€iteks mĂ”nel juhul piisab, kui klĂ”psata brauseris lingil, et fail jĂ”uaks katalooge ~/Downloads) ning haavatavust saab Ă€ra kasutada selle automaatse indekseerimise ajal.
Haavatavus on kĂ”rvaldatud libgsf 1.14.53 teegi uuenduses. Uuenduste jĂ€lgimiseks distributsioonides saab kasutada jĂ€rgmisi lehti: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Enamikus GNOME'i distributsioonides aktiveeritakse tracker-miners komponent automaatselt ja laaditakse sisse kui rangelt vajalik sĂ”ltuvus failihaldurile Nautilus (GNOME Files). Tracker-miners'i keelamiseks praeguste kasutaja jaoks saab kasutada jĂ€rgmisi kĂ€ske: systemctl âuser mask tracker-store.service tracker-miner-fs.service tracker-miner-rss.service tracker-extract.service tracker-miner-apps.service tracker-writeback.service tracker reset âhard
Allikas: opennet.ru
