10 vulnerabilități în GStreamer care conduc la executarea de cod de la distanță

În cadrul framework-ului multimedia GStreamer, utilizat în GNOME, au fost identificate 10 vulnerabilități, toate marcate ca permitând executarea de cod de la distanță la procesarea unor date multimedia incorect formatate în formatele AVI, RTP, H.266, JPEG, ASF și RealMedia, precum și a subtitrărilor DVB-SUB. Două probleme au fost atribuite un nivel de severitate de 8.8 din 10, iar celelalte 7.8. Opt vulnerabilități conduc la scrierea de date în afara buffer-ului, iar două la o depășire de întreg.

  • CVE-2026-3085, CVE-2026-3083 — depășiri de buffer în pluginul rtp, apărute din lipsa verificării corespunzătoare a dimensiunii și datelor la procesarea câmpurilor X-QDM RTP.
  • CVE-2026-2923 — depășire de buffer la procesarea coordonatelor incorecte în subtitrările DVB-SUB.
  • CVE-2026-3081 — depășire de buffer din cauza verificării incorecte a dimensiunii structurilor la analiza formatului H.266 (VVC, Versatile Video Coding).
  • CVE-2026-3082 — depășire de buffer din lipsa verificărilor corespunzătoare a dimensiunii la analiza tabelelor Huffman în imaginile JPEG.
  • CVE-2026-2920 — depășire de buffer din cauza lipsei verificărilor corespunzătoare a dimensiunii la analiza antetelor containerelor multimedia în format ASF.
  • CVE-2026-2922 — depășire de buffer din cauza verificării incorecte a structurilor la analiza containerelor multimedia în format RealMedia.
  • CVE-2026-2921 — depășire de întreg la analiza blocurilor RIFF cu paletă în fișierele AVI.
  • CVE-2026-3084 — depășire de întreg în implementarea codec-ului H.266 la analiza secțiunilor cu imagini.
  • CVE-2026-3086 — depășire de buffer în implementarea codec-ului H.266 la analiza blocurilor APS.

Biblioteca GStreamer este utilizată pentru analiza fișierelor multimedia în aplicațiile Nautilus (GNOME Files), GNOME Videos și Rhythmbox, precum și în motorul de căutare dezvoltat de GNOME, localsearch (cunoscut anterior sub numele de tracker-miners). Acest motor este instalat în multe distribuții ca dependență a pachetului tracker-extract, utilizat în GNOME pentru analiza automată a metadatelor în fișierele noi. Printre altele, acest serviciu indexează toate fișierele din directorul personal fără nicio acțiune din partea utilizatorului. Astfel, pentru a ataca, este suficient să se asigure apariția unui fișier multimedia creat special în directorul utilizatorului, iar vulnerabilitatea va fi exploatată în timpul indexării automate.

În majoritatea distribuțiilor cu GNOME, componentele localsearch (tracker-miners) sunt activate implicit și sunt încărcate ca dependență strictă pentru managerul de fișiere Nautilus (GNOME Files). Începând cu GNOME 46, procesul localsearch este lansat folosind izolația sandbox. Pentru a dezactiva extragerea metadatelor, puteți șterge fișierele cu reguli din directorul /usr/share/localsearch3/extract-rules/ sau /usr/share/tracker3-miners/extract-rules/.

Vulnerabilitățile au fost remediate în actualizarea GStreamer 1.28.1. Starea remedierii vulnerabilităților în distribuții poate fi evaluată pe aceste pagini (dacă pagina nu este disponibilă, înseamnă că dezvoltatorii distribuției nu au început încă examinarea problemei): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora, FreeBSD.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster