W narzędziu ntfs-3g z pakietu NTFS-3G, oferującego działającą w przestrzeni użytkownika implementację systemu plików NTFS, wykryto lukę CVE-2022-40284, która potencjalnie umożliwia wykonanie kodu z uprawnieniami roota w systemie przy montowaniu specjalnie przygotowanego podziału. Luka została usunięta w wydaniu NTFS-3G 2022.10.3.
Luka jest spowodowana błędem w kodzie analizy metadanych w partycjach NTFS, co prowadzi do przepełnienia bufora podczas przetwarzania w odpowiedni sposób sformatowanych obrazów z systemem plików NTFS. Atak może być przeprowadzony podczas montowania przez użytkownika obrazu lub nośnika przygotowanego przez atakującego, lub podczas podłączania do komputera pamięci USB z specjalnie przygotowaną partycją (jeśli system jest skonfigurowany do automatycznego montowania partycji NTFS za pomocą ntfs-3g). Działające exploity dla tej luki nie zostały jeszcze zaprezentowane.
Źródło: opennet.ru
