Une vulnérabilité a été identifiée dans l'utilitaire split fourni avec le package GNU coreutils, utilisé pour diviser de grands fichiers en parties, ce qui entraîne un débordement de mémoire lors du traitement de longues lignes (plusieurs centaines de bytes), en cas d'utilisation de l'option «—line-bytes» («-C»). La vulnérabilité a été détectée lors de l'analyse des échecs survenant lors de l'utilisation de l'utilitaire split pour diviser des données transmises via des codes QR.
La vulnérabilité est due à une erreur introduite dans la version 7.2 de coreutils lors du remplacement de l'appel de la fonction xrealloc par xpalloc. Un patch de correction a déjà été intégré dans la base de code, mais la nouvelle version corrigée n'a pas encore été publiée. Un exemple de fichier provoquant un débordement lors de l'exécution de «split -C 1024 ./split_me» a été publié pour démontrer l'exploitabilité de la vulnérabilité.
Source : opennet.ru
