Dans le framework multimédia GStreamer, utilisé dans GNOME, 29 vulnérabilités ont été découvertes. Huit d'entre elles entraînent une écriture de données en dehors des limites d'un tampon, et une autre (CVE-2024-47540) permet de réécrire un pointeur de fonction. Ces vulnérabilités peuvent potentiellement être exploitées par des attaquants pour exécuter du code lors du traitement de données multimédias mal formées dans les formats MKV, MP4, Ogg, Vorbis et Opus, ainsi que de sous-titres au format SSA. Les autres vulnérabilités entraînent un dereferencement de pointeur nul ou une lecture en dehors de la mémoire du tampon, ce qui peut être utilisé pour provoquer un plantage.
La bibliothèque GStreamer est utilisée pour analyser des fichiers multimédias dans des applications comme Nautilus (Fichiers GNOME), GNOME Vidéos et Rhythmbox, ainsi que dans le moteur de recherche tracker-miners développé par GNOME. Ce moteur est installé dans de nombreuses distributions comme une dépendance au paquet tracker-extract, utilisé dans GNOME pour analyser automatiquement les métadonnées des nouveaux fichiers. Entre autres, ce service indexe tous les fichiers dans le répertoire personnel sans intervention de l'utilisateur. Ainsi, pour attaquer, il suffit de faire apparaître dans le répertoire utilisateur un fichier multimédia spécialement créé, et la vulnérabilité sera exploitée lors de son indexation automatique.
Les vulnérabilités ont été corrigées dans la mise à jour GStreamer 1.24.10 (paquets gst-plugins-good, gst-plugins-base, gstreamer-plugins-ogg, gstreamer-plugins-opus, gstreamer-plugins-vorbis). En plus des 29 vulnérabilités identifiées par les chercheurs de GitHub Security Lab, la version 1.24.10 annonce la correction de 11 autres vulnérabilités. Vous pouvez suivre l'arrivée des mises à jour dans les distributions sur les pages suivantes : Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Dans la plupart des distributions avec GNOME, le composant tracker-miners est activé par défaut et chargé comme une dépendance rigide au gestionnaire de fichiers Nautilus (Fichiers GNOME). Pour désactiver tracker-miners, vous pouvez utiliser les commandes :
systemctl —user mask tracker-store.service tracker-miner-fs.service tracker-miner-rss.service tracker-extract.service tracker-miner-apps.service tracker-writeback.service tracker reset —hard
Source : opennet.ru
