Luki w przeglądarce dokumentów Xreader, rozwijanej przez projekt Linux Mint.

W programie do przeglądania dokumentów Xreader, rozwijanym przez deweloperów dystrybucji Linux Mint, wykryto dwie podatności, które mogą prowadzić do wykonania kodu przez złośliwego użytkownika po otwarciu specjalnie przygotowanych plików w formatach EPUB i CBT. Podatności zostały usunięte w aktualizacjach Xreader 4.0.0, 3.8.5, 3.6.6, 3.2.3 i 2.6.5.

Podatności są spowodowane błędami w kodzie analizującym formaty EPUB i CBT. W przypadku EPUB problem (CVE-2023-44451) dotyczy braku odpowiedniego eskapowania znaków specjalnych („..\/”) w parametrach wykorzystywanych do tworzenia ścieżki pliku do rozpakowywania zawartości w katalogu z plikami tymczasowymi. W przypadku CBT podatność (CVE-2023-44452) jest wynikiem użycia nieoczyszczonych wartości z pliku jako argumentów przy wykonywaniu zewnętrznego polecenia intltool_merge przy pomocy funkcji system().

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster