GNU Coreutils paketi koosseisus olevas sort utiliidis avastati haavatavus (CVE-2025-5278), mis viib andmete lugemiseni mĂ€luaadresside piiridest vĂ€ljas, kui sorteerimisfunktsioonis kasutatakse sĂŒntaksit "+POS1[.C1][OPTS]", mis on ette nĂ€htud sorteerimisvĂ”tmete esitlemiseks töötlemisel olevates andmetes. Probleem on pĂ”hjustatud tĂ€isarvu ĂŒlevoolust (wraparound) begfield() funktsioonis, mis vĂ”imaldab lugeda ĂŒhe bait andmeid vĂ€ljaspool mĂ€luaadrisse. Haavatavust saab Ă€ra kasutada rakenduste kokkuvarisemise tekitamiseks vĂ”i teabe lekke korraldamiseks protsessist, edastades rĂŒndajale spetsiaalselt kujundatud sorteerimisparameetrid. Probleem ilmneb alates versioonist 7.2 (2009. aasta) ja on hetkel lahendatud vĂ€rskenduse kujul.
Probleemi saab korrata, pĂŒĂŒdes jĂ€rjestada faili, mis sisaldab rida "aa\nbb", kĂ€ivitades kĂ€su "./sort +0.18446744073709551615R poc_input.txt". Samuti peab sort utiliit olema kompileeritud koos Address Sanitizeriga (valik "-fsanitize=address").

Allikas: opennet.ru
