În cadrul framework-ului multimedia GStreamer au fost identificate 29 de vulnerabilități

În cadrul framework-ului multimedia GStreamer, utilizat în GNOME, au fost descoperite 29 de vulnerabilități. Opt dintre acestea conduc la scrierea datelor dincolo de buffer, iar una (CVE-2024-47540) la rescrierea unui pointer de funcție. Vulnerabilitățile menționate pot fi potențial exploatate de atacatori pentru a permite executarea codului în timpul procesării unor date multimedia necorespunzătoare în formatele MKV, MP4, Ogg, Vorbis și Opus, precum și a subtitrărilor în format SSA. Celelalte vulnerabilități duc la dereferențierea unui pointer nul sau la citirea dintr-o zonă de memorie dincolo de buffer, adică pot fi utilizate pentru a iniția o întrerupere neașteptată a programului.

Biblioteca GStreamer este utilizată pentru analiza fișierelor multimedia în aplicațiile Nautilus (GNOME Files), GNOME Videos și Rhythmbox, precum și în motorul de căutare tracker-miners dezvoltat de GNOME. Acest motor este instalat în multe distribuții ca o dependență pentru pachetul tracker-extract, utilizat în GNOME pentru analiza automată a metadatelor în fișierele noi. Printre altele, acest serviciu indexează toate fișierele din directorul utilizatorului fără nicio acțiune din partea acestuia. Astfel, pentru a efectua un atac, este suficient să apară în directorul utilizatorului un fișier multimedia creat special, iar vulnerabilitatea va fi exploatată în timpul indexării automate.

Vulnerabilitățile au fost remediate în actualizarea GStreamer 1.24.10 (pachete gst-plugins-good, gst-plugins-base, gstreamer-plugins-ogg, gstreamer-plugins-opus, gstreamer-plugins-vorbis). Pe lângă cele 29 de vulnerabilități descoperite de cercetătorii GitHub Security Lab, versiunea 1.24.10 anunță remedieri pentru alte 11 vulnerabilități. Monitorizarea apariției actualizărilor în distribuții se poate face pe următoarele pagini: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. În cele mai multe distribuții cu GNOME, componenta tracker-miners este activată în mod implicit și se încarcă ca dependență strictă pentru managerul de fișiere Nautilus (GNOME Files). Pentru a dezactiva tracker-miners, se pot utiliza comenzile:

systemctl —user mask tracker-store.service tracker-miner-fs.service tracker-miner-rss.service tracker-extract.service tracker-miner-apps.service tracker-writeback.service tracker reset —hard

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster