Haavatavus GNU sort ulatub vÀlja puutest

GNU Coreutils paketi koosseisus olevas sort utiliidis avastati haavatavus (CVE-2025-5278), mis viib andmete lugemiseni mĂ€luaadresside piiridest vĂ€ljas, kui sorteerimisfunktsioonis kasutatakse sĂŒntaksit "+POS1[.C1][OPTS]", mis on ette nĂ€htud sorteerimisvĂ”tmete esitlemiseks töötlemisel olevates andmetes. Probleem on pĂ”hjustatud tĂ€isarvu ĂŒlevoolust (wraparound) begfield() funktsioonis, mis vĂ”imaldab lugeda ĂŒhe bait andmeid vĂ€ljaspool mĂ€luaadrisse. Haavatavust saab Ă€ra kasutada rakenduste kokkuvarisemise tekitamiseks vĂ”i teabe lekke korraldamiseks protsessist, edastades rĂŒndajale spetsiaalselt kujundatud sorteerimisparameetrid. Probleem ilmneb alates versioonist 7.2 (2009. aasta) ja on hetkel lahendatud vĂ€rskenduse kujul.

Probleemi saab korrata, pĂŒĂŒdes jĂ€rjestada faili, mis sisaldab rida "aa\nbb", kĂ€ivitades kĂ€su "./sort +0.18446744073709551615R poc_input.txt". Samuti peab sort utiliit olema kompileeritud koos Address Sanitizeriga (valik "-fsanitize=address").

Haavatavus GNU sort ulatub vÀlja puutest


Allikas: opennet.ru
Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster