Vulnerabilitate în utilitarul GNU split, ceea ce duce la o depășire a buffer-ului

În utilitarul split, furnizat în pachetul GNU coreutils și utilizat pentru a împărți fișiere mari în părți, a fost descoperită o vulnerabilitate (CVE-2024-0684) care conduce la o depășire de buffer atunci când se procesează linii lungi (câteva sute de octeți), în cazul utilizării opțiunii „—line-bytes” („-C”) în split. Vulnerabilitatea a fost identificată în timpul analizei căderilor care apar la utilizarea utilitarului split pentru împărțirea datelor transmise prin coduri QR.

Vulnerabilitatea este cauzată de o eroare comisă în versiunea coreutils 7.2, când a fost înlocuită apelul funcției xrealloc cu xpalloc. Un patch pentru corectare a fost deja acceptat în baza de cod, dar noua versiune cu corectarea nu a fost încă construită. Pentru a demonstra manifestarea vulnerabilității, a fost publicat un exemplu de fișier care provoacă depășirea la rularea „split -C 1024 ./split_me”.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster