Vulnerabilitet në zlib, e cila shfaqet gjatë kompresimit të të dhënave të formuara në mënyrë të veçantë

Në bibliotekën zlib është zbuluar një vulnerabilitet (CVE-2018-25032) që shkakton një mbushje të tepërt të tamponit kur përpiqet të kompresojë një sekuencë karakteresh të përgatitur posaçërisht në të dhënat hyrëse. Në formën aktuale, hulumtuesit kanë demonstruar mundësinë e thirrjes së një përfundimi të papritur të procesit. A mund të ketë më pas pasoja më serioze ende nuk është hulumtuar.

Vulnerabiliteti shfaqet që nga versioni zlib 1.2.2.2 dhe prek gjithashtu lëshimin aktual zlib 1.2.11. E rëndësishme është se një patch për korrigjimin e vulnerabilitetit u propozua që në vitin 2018, por zhvilluesit nuk e morën parasysh dhe nuk lëshuan një version korrektiv (biblioteka zlib është përditësuar për herë të fundit në vitin 2017). Korrigjimi gjithashtu nuk është përfshirë ende në paketat e ofruara nga distribuimet. Mund të ndiqni publikimin e korrigjimeve nga distribuimet në këto faqe: Debian, RHEL, Fedora, SUSE, Ubuntu, Arch Linux, OpenBSD, FreeBSD, NetBSD. Biblioteka zlib-ng nuk është e prekshme nga problemi.

Vulnerabiliteti shfaqet nëse në rrjedhën hyrëse hasen një numër i madh përputhjesh që duhet të paketohen, për të cilat aplikohet paketimi bazuar në kodet e ngurta të Huffman-it. Në rrethana të caktuara, përmbajtja e tamponit ndërmjetës, në të cilin vendoset rezultati i kompresuar, mund të mbivendoset mbi memorien ku mbahet tabela e frekuencave të karaktereve. Si rezultat, formohen të dhëna të kompresuara të gabuara dhe ndodhin crash-e për shkak të shkruarjes jashtë tamponit.

Vulnerabiliteti mund të shfrytëzohet vetëm nëse përdoret një strategji kompresimi që bazohet në kodet e ngurta të Huffman-it. Kjo strategji zgjidhet kur aktivizohet qartë në kod opsioni Z_FIXED (shembuj i sekuencës që shkakton crash kur përdoret opsioni Z_FIXED). Sipas kodit, strategjia Z_FIXED gjithashtu mund të zgjidhet automatikisht nëse pemët optimale dhe statike të llogaritura për të dhënat kanë të njëjtin përmasë.

Nuk është e qartë akoma nëse kushtet për shfrytëzimin e këtij marshimi mund të përshtaten në përdorimin e strategjisë së kompresimit Z_DEFAULT_STRATEGY, e cila aplikohet si parazgjedhje. Nëse jo, atëherë kjo e dobësi do të kufizohet në sisteme të veçanta specifike, ku opsioni Z_FIXED aplikohet shprehimisht. Nëse po, dëmi nga kjo e dobësi mund të jetë shumë i rëndësishëm, pasi biblioteka zlib është standardi de-fakto dhe përdoret në shumë projekte të njohura, duke përfshirë bërthamën Linux, OpenSSH, OpenSSL, apache httpd, libpng, FFmpeg, rsync, dpkg, rpm, Git, PostgreSQL, MySQL, etj.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster