Linux Minti arendajate vĂ€lja töötatud dokumendivaataja Xreaderis on tuvastatud kaks haavatavust, mis vĂ”ivad vĂ”imaldada rĂŒndajal koodi kĂ€ivitada, avades spetsiaalselt vormindatud faile EPUB ja CBT formaatides. Haavatavused on kĂ”rvaldatud vĂ€rskendustes Xreader 4.0.0, 3.8.5, 3.6.6, 3.2.3 ja 2.6.5.
Haavatavused on pĂ”hjustatud vigadest EPUB ja CBT formaatide analĂŒĂŒsi koodis. EPUB puhul on probleem (CVE-2023-44451) seotud spetsiaalsete mĂ€rkide ("..\/") vale pĂ”genemisega parameetrites, mida kasutatakse faili tee genereerimiseks sisu pakkimiseks ajutiste failide katalooge. CBT puhul on haavatavus (CVE-2023-44452) pĂ”hjustatud puhastamata vÀÀrtuste kasutamisest failist vĂ€lise kĂ€su intltool_merge tĂ€itmisel funktsiooni system() abil.
Allikas: opennet.ru
