Dépassement de tampon dans Perl lié au traitement des caractères

Des mises à jour correctives pour l'interpréteur Perl 5.40.2 et 5.38.4 ont été publiées, fixant une vulnérabilité (CVE-2024-56406) pouvant entraîner un débordement de tampon lors de la translittération de caractères non-ASCII spécialement formatés avec l'opérateur «tr/.../...». Il est possible d'exploiter cette vulnérabilité pour exécuter du code arbitraire dans le système. Le problème affecte les versions stables de Perl depuis 2021 et concerne les branches Perl 5.34, 5.36, 5.38 et 5.40. Vous pouvez suivre la correction de cette vulnérabilité dans les distributions suivantes : Debian, Ubuntu, Fedora, Arch, FreeBSD. Les distributions basées sur RHEL 9, SUSE 15 et openSUSE Leap 15.6 ne sont pas affectées par cette vulnérabilité car elles comprennent les versions Perl 5.32 et 5.26.

La vulnérabilité concerne les programmes utilisant des données externes non vérifiées dans la partie gauche de l'opérateur «tr», où une variable contenant des données pour le remplacement des caractères est spécifiée (par exemple, «$external_string =~ tr/a/b/»). Dans la fonction S_do_trans_invmap(), qui fait fonctionner l'opérateur, un accès à la mémoire en dehors du tampon alloué se produit lors du traitement de certains octets non-ASCII. Le débordement se produit parce que certaines séquences d'octets dans les données sources peuvent être converties en séquences UTF-8, nécessitant deux octets au lieu d'un.

Fait remarquable, la vulnérabilité est survenue après un changement introduit en 2020, supprimant la vérification supplémentaire d'un espace mémoire suffisant sous prétexte que lors du calcul de la taille, l'arrondi vers le haut est suffisant. Pour vérifier la présence de la vulnérabilité, vous pouvez exécuter le code : perl -e '$_ = "\x{FF}" x 1000000; tr/\xFF/\x{100}/;'. Faute de segmentation (core dumped)

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster