Nuglaanta SQLite oo u ogolaata weerarrada fog ee Chrome iyada oo loo marayo WebSQL

Baarayaasha amniga ee shirkadda Shiinaha ee Tencent soo bandhigay kala duwanaansho cusub oo nuglaanta Magellan (CVE-2019-13734), kaas oo kuu ogolaanaya inaad ku guulaysato fulinta code marka la farsameynayo dhismooyinka SQL ee loogu talagalay hab gaar ah SQLite DBMS. Waxaa jirtay baylah la mid ah daabacay isla cilmi-baarayaasha sanad ka hor. Nuglaanta ayaa ah mid xusid mudan taas oo u ogolaanaysa mid ka fog inuu weerarro biraawsarka Chrome ka oo uu ku guulaysto xakamaynta nidaamka adeegsadaha marka la furayo boggaga internetka ee uu gacanta ku hayo weerarka.

Weerarka Chrome/Chromium waxaa lagu fuliyaa WebSQL API, maamulaha kaas oo ku saleysan koodka SQLite. Weerar lagu qaado codsiyada kale ayaa suurtagal ah oo keliya haddii ay oggolaadaan wareejinta dhismayaasha SQL ee dibadda ka imanaya ee SQLite, tusaale ahaan, waxay u isticmaalaan SQLite qaab xog-isweydaarsi ah. Firefox ma aha mid nugul sababtoo ah Mozilla diiday laga bilaabo hirgelinta WebSQL faa'iido IndexedDB API.

Google ayaa xalliyay arrinta markii la sii daayay Chrome 79. Dhibaato baa ka dhacday SQLite codebase go'an Noofembar 17, iyo gudaha koodka Chromium- 21 November.
Dhibaatadu waxay ku jirtaa koodh FTS3 mashiinka raadinta qoraal-buuxa iyo iyada oo la adeegsanayo miisaska hadhku (nooc gaar ah oo miiska farsamada ah oo leh qoraal qoraal ah) waxay u horseedi kartaa tusaha musuqmaasuqa iyo qulqulka qulqulka. Macluumaad faahfaahsan oo ku saabsan farsamooyinka hawlgalka ayaa la daabici doonaa 90 maalmood ka dib.

Siideynta cusub ee SQLite oo leh hagaajin hadda aan la samayn (filayay 31-ka December). Sida ilaalinta amniga, laga bilaabo SQLite 3.26.0, qaabka SQLITE_DBCONFIG_DEFENSIVE waa la isticmaali karaa, kaas oo joojiya qorista miiska hadhka waxaana lagu talinayaa in lagu daro marka la samaynayo su'aalaha SQL ee dibadda ee SQLite. Xirmooyinka qaybinta, nuglaanta maktabadda SQLite ayaa ah mid aan la hagaajin Debian, Ubuntu, RHEL, furanSUSE / SUSE, Arch Linux, Fedora, FreeBSD. Chromium dhammaan qaybinta mar hore waa la cusboonaysiiyay mana saameynayso dayacanka, laakiin dhibaatadu waxa ay saamayn kartaa daalacashada qolo saddexaad iyo codsiyada isticmaala mishiinka Chromium, iyo sidoo kale codsiyada Android ee ku salaysan Aragtida Shabkada.

Intaa waxaa dheer, 4 dhibaato oo khatar yar ayaa sidoo kale lagu aqoonsaday SQLite (CVE-2019-13750, CVE-2019-13751, CVE-2019-13752, CVE-2019-13753), taasoo horseedi karta daadinta macluumaadka iyo ka-hortagga xayiraadaha (waxaa loo isticmaali karaa arrimo gacan ka geysta weerarka Chrome). Arrimahan waxaa lagu hagaajiyay koodka SQLite Disembar 13-keedii. Isku soo wada duuboo, dhibaatooyinku waxay u oggolaadeen cilmi-baarayaashu inay diyaariyaan ka faa'iidaysi shaqo oo u oggolaanaya koodka in lagu fuliyo macnaha guud ee nidaamka Chromium ee mas'uulka ka ah soo saarista.

Source: opennet.ru

Add a comment