Actualizarea XZ Utils 5.8.1 cu patch-uri pentru vulnerabilitate

A fost lansată versiunea pachetului XZ Utils 5.8.1, care include biblioteca liblzma și utilitare pentru lucrul cu datele comprimate în formatul „.xz”. XZ Utils 5.8.1 a fost prima lansare semnificativă după incidentul în care a fost descoperit un backdoor care permitea accesul prin sshd. Săptămâna trecută, în Git a fost creat un tag 5.8.0, dar lansarea nu a fost anunțată oficial din cauza problemelor de performanță și compatibilitate cu versiunile mai vechi de GNU make, descoperite după publicarea tag-ului.

În actualizarea XZ Utils 5.8.1 a fost remediată o vulnerabilitate (CVE-2025-31115) care determina o întrerupere a programului la încercarea de decompresie a arhivelor special concepute. Vulnerabilitatea este cauzată de accesarea unei zone de memorie deja eliberate (use after free). Un atacator poate reuși să scrie valoarea sa într-o adresă calculată ca „pointer nul + offset”. Problema este considerată un defect neintentionat, deoarece modificarea care a dus la aceasta a fost introdusă în cod cu mult înainte de sosirea dezvoltatorului Jia Tan în proiect, al cărui activități au dus la implementarea backdoor-ului.

Problema apare începând cu versiunea XZ Utils 5.3.3alpha la decodarea în modul multithreading (decodificatorul monocron nu este afectat de problemă). Pe lângă utilitarele standard din pachetul xz, vulnerabilitatea apare și în programele terțe care utilizează funcția lzma_stream_decoder_mt din biblioteca liblzma. Vulnerabilitatea a fost remediată în versiunea XZ Utils 5.8.1 și, de asemenea, a fost portată în ramurile stabile 5.4 și 5.6. Poți urmări apariția actualizărilor în distribuții pe următoarele pagini: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Ca o soluție alternativă de protecție, poți dezactiva decodarea fișierelor în mod multithreading, utilizând la lansarea xz opțiunile „—decompress —threads=1” sau aplicând utilitarul xzdec.

Dintre modificările funcționale din ramura XZ Utils 5.8 se pot menționa:

  • În decodificatorul LZMA/LZMA2 a fost adăugată posibilitatea de a utiliza instrucțiuni SSE2 în locul funcției memcpy() pe sisteme x86 de 32 și 64 de biți. Această modificare a permis reducerea timpului de decodare cu până la 5% în timpul compilării cu Glibc și cu până la 15% în timpul compilării cu musl la decompresia fișierelor cu un nivel foarte ridicat de compresie.
  • În liblzma a fost crescută viteza de codare pe sisteme PowerPC și RISC-V de 64 de biți.
  • În lzma/bcj.h a fost adăugat un API de nivel scăzut pentru filtrele BCJ (Branch/Call/Jump) pentru sistemele RISC-V, ARM64 și x86.
  • Codul pentru calcularea CLMUL CRC pentru sistemele x86, x86-64 și E2K a fost rescris.
  • Pe platformele cu procesoare LoongArch sunt utilizate instrucțiuni pentru accelerarea calculării sumelor de control CRC32.
  • În utilitarul „xz” este asigurat apelul funcției fsync() pentru a scrie în cache-urile de fișiere pentru fișierul rezultat înainte de a șterge fișierul sursă. Opțiunea „—no-sync” este implementată pentru a dezactiva sincronizarea înainte de ștergere.
  • În utilitarele xz, xzdec și lzmainfo, la afișarea informațiilor pe ecran, caracterele neimprimabile sunt înlocuite cu semnul întrebării.
  • În xz și xzdec pe platforma Linux, pentru izolarea procesului a fost implementat suportul pentru versiunile 5 și 6 ale mecanismului Landlock.
  • A fost adăugat un script pentru verificarea licențelor build-aux/license-check.sh.
  • Scripturile lzcmp, lzdiff, lzless, lzmore, lzgrep, lzegrep și lzfgrep, implementate ca extensii ale utilitarului xz, au fost declarate învechite.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster