Standardse Musli teegis on avastatud haavatavus (CVE-2024-2961), mis põhjustab puhverületuse, kui spetsiaalselt vormindatud teksti muudetakse EUC-KR koodimisest UTF-8 koodimisse funktsiooni iconv() abil. Haavatavus ilmneb alates versioonist musl 0.9.13 ja see parandatakse valmivas väljaandes 1.2.6 (enne uuenduse avaldamist tuleks kasutada plaastrit). Haavatavus tuvastati raamatukogu libxml2 kaasasoleva fuzzing-testimise käigus.
Haavatavust saab kasutada rünnakute tegemiseks rakendustele, mis on koostatud Musli teegi abil ja mis teevad tekstide ümberkoodimist välisest allikast saadud andmete põhjal. Haavatavuse ärakasutamine on võimalik rakenduses, kui kutsuda välja funktsioon iconv_open() koos EUC-KR allikakoodimise ja UTF-8 sihtkoodimise määramisega. Potentsiaalselt haavatavate rakenduste hulka kuuluvad programmid, mis teevad XML-i, HTML-i ja e-kirjade ümberkoodimist, tuginedes pealkirjas määratud MIME-tüübi koodimisele (näiteks "text/plain; charset=EUC-KR"). Näiteks teevad sarnast ümberkoodimist programmid, mis kasutavad raamatukogu libxml2.
Haavatavus on põhjustatud kahe veate kombinatsioonist. Esimene viga on seotud sobiva kontrolli puudumisega väärade järjestuste osas EUC-KRi dekooderis. Teine viga esineb UTF-8 kodeerijas, mis ei olnud ette nähtud selleks, et sisenddekooder võib tagastada kehtetuks jäävaid Unicode'i skalaare. Selle tulemusena viib järjestuste töötlemine, nagu «\xc8\x41», väärtuste kirjutamiseni määrangust väljapoole mateeria.
Allikas: opennet.ru
