Standardse C-teegi Glibc-s on avastatud haavatavus (CVE-2024-2961), mis pĂ”hjustab puhverĂŒlevoolu, kui spetsiifiliste formaadiga ISO-2022-CN-EXT strings muudetakse funktsiooniga iconv(). Probleemi avastanud uurija kavatseb 10. mail esineda konverentsil OffensiveCon, kus ta mainib haavatavuse Ă€rakasutamise vĂ”imalust PHP-keeles kirjutatud rakenduste kaudu. Toodud probleem mĂ”jutab kogu PHP ökosĂŒsteemi ja mĂ”ningaid rakendusi.
Stringe UCS4 koodivormingus muundades lisab teek vastavalt RFC 1922 nĂ”uetele mĂ”ned escape-mĂ€rgid, mis eristavad stringi osi, kus koodivormingut on muudetud. Haavatavus on pĂ”hjustatud funktsiooni iconv() ebatĂ€psest piirikontrollist, mis vĂ”ib pĂ”hjustada puhverĂŒlevoolu maksimaalselt 4 baitiga. Puhveri piiril vĂ”ivad teatud fikseeritud vÀÀrtused nagu â$+Iâ, â$+Jâ, â$+Kâ, â$+Lâ, â$+Mâ ja â$*Hâ vĂ€lja kirjutada. Kuigi sellise haavatavuse Ă€rakasutamine koodi tĂ€itmiseks nĂ€ib ebatĂ”enĂ€oline, vĂ€idab probleemile tĂ€helepanu juhtinud uurija, et sellest piisas mitmete kaugĂ”ppe eksploiteerimise prototĂŒĂŒpide ettevalmistamiseks PHP rakendustes, mis viib koodi tĂ€itmiseni.
Haavatavus on ilmnenud alates 2000. aastast ja on likvideeritud Glibc 2.40 arenduses oleval harul. Parandus on saadaval ka Glibc vÀljalasetele alates 2.32 kuni 2.39 valmis patchide kujul. Distrodes saab haavatavuse parandamisest jÀlgida lehtedel: Debian, Ubuntu, Gentoo, RHEL, SUSE, Fedora, Arch.
Allikas: opennet.ru
