Haavatavus Python'i teekides lzma, bz2 ja gzip, mis vÔib potentsiaalselt pÔhjustada koodi tÀitmist

CPython'i tarnitud tihendatud andmete dekompressimise klassides lzma, bz2 ja gzip (lzma.LZMADecompressor, bz2.BZ2Decompressor ja gzip.GzipFile) on avastatud haavatavus (CVE-2026-6100), mis viib mĂ€llu juurdepÀÀsuni pĂ€rast selle vabastamist. Probleemile on antud kriitilise tĂ”siduse tase (9.1 kĂŒmnest) — kui haavatavust suudetakse Ă€ra kasutada, vĂ”ib see viia teabe lekkimiseni protsessi mĂ€lust vĂ”i rĂŒndaja koodi tĂ€itmisele spetsiaalselt vormindatud andmete dekompressimise ajal. Parandus on hetkel saadaval plaastri kujul.

Probleem ilmneb pĂ€rast mĂ€lu eraldamise operatsiooni lĂ”ppemist veaga, mis tekib mĂ€lu puudumise tĂ”ttu (haavatavuse edukaks Ă€rakasutamiseks peab rĂŒndaja looma tingimused protsessi mĂ€lust ammendamiseks). Juhtimine juba vabastatud mĂ€llu toimub rakendustes, mis kasutavad objekti eksemplari uuesti pĂ€rast veateadet dekompressimise protsessis. Rakendused, mis iga kutsumise korral loovad uue objekti eksemplari, ei ole haavatavad.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster