GNU coreutils paketis tarnitav split utiliidil avastati haavatavus (CVE-2024-0684), mis põhjustab jaotamisel pikemate ridade (mitu sada bitti) töötlemisel puhvrimääramise ülekuumenemist, kui split utiliidi käivitatakse valikuga «—line-bytes» («-C»). Haavatavus avastati andmete jagamise katkestuste analüüsi käigus, kui kasutati split utiliiti QR-koodide kaudu edastatavate andmete jagamiseks.
Haavatavus on tingitud veast, mis tehti coreutils 7.2 väljaandes, kui xrealloc funktsiooni kutse asendati xpalloc nimetusega. Parandus on juba kinnitatud koodibaasi, kuid uus parandusversioon pole veel loodud. Haavatavuse demonstreerimiseks on avaldatud näidist failist, mis põhjustab ülekuumenemise, kui käivitada «split -C 1024 ./split_me».
Allikas: opennet.ru
