Në bibliotekën libcue, e cila përdoret për të analizuar metadatat e dhënave rreth renditjes dhe kohëzgjatjes së këngëve audio, është zbuluar një dobësi (CVE-2023-43641) që lejon ekzekutimin e kodit gjatë përpunimit të skedarëve cue të formatuar në mënyrë të veçantë. Biblioteka përdoret në disa lojtarë multimedia dhe editorë audio, duke përfshirë Audacious, dhe mund të përdoret për të kompromentuar sistemin kur hapen në to të dhëna të papastruara.
Për më tepër, biblioteka libcue përdoret në motorin e kërkimit tracker-miners, që aplikohet në ambientin përdorues GNOME. Duke qenë se tracker-miners indekson automatikisht skedarët multimedia të rinj në katalogun e shtëpisë, për të sulmuar sistemet me GNOME dhe organizuar ekzekutimin e kodit nga sulmuesi, mjafton që përdoruesi të ngarkojë një skedar të formatuar në mënyrë të veçantë në katalogët ~/Downloads, ~/Music ose ~/Videos, pa pasur nevojë ta hapë atë (për shembull, në disa raste është e mjaftueshme që të klikoni në një link në shfletuesin).
Hulumtuesit që zbuluan dobësinë përgatitën një eksploitet efektiv dhe demonstruan mundësinë e shfrytëzimit të mjediseve të bazuara në Ubuntu 23.04 dhe Fedora 38. Kodi i eksploitet do të publikohet më vonë për t'u dhënë kohë përdoruesve të instalojnë azhurnimin që eliminojnë dobësinë. Eksploiti është i qëndrueshëm në funksionim, por kërkon përshtatje për secilën distribucion.
Dobësia shkaktohet nga një tejkalim të numrave në kodin e analizës së sintaksës së parametrave INDEX dhe shfaqet kur janë specifikuar vlera numerike shumë të mëdha në këtë parameter, të cilat nuk i përshtaten tipit "int". Për të konvertuar një varg në numër përdoret funksioni atoi, për shembull, kur shënohet numri 4294567296, ai do të konvertohet në -400000. Dobësia në vetvete është rezultat i mungesës së kontrollit të vlerës së marrë nëse ajo mund të jetë negative. Si rezultat, në kodin pas konvertimit të atoi kryhet operacioni "track->index[i] = ind", ku "i" mund t'i jepet një numër negativ për të kaluar në memory jashtë buffer-it vlerën "ind", e cila gjithashtu ngarkohet nga skedari që përpunohen.
NĂ« shumicĂ«n e distribucioneve me GNOME, komponenti tracker-miners aktivizohet nga e drejta dhe ngarkohet si varĂ«si e fortĂ« pĂ«r menaxherin e skedave Nautilus (GNOME Files). PĂ«r tĂ« çaktivizuar tracker-miners pĂ«r pĂ«rdoruesin aktual, mund tĂ« pĂ«rdoren komandat: systemctl âuser mask tracker-store.service tracker-miner-fs.service tracker-miner-rss.service tracker-extract.service tracker-miner-apps.service tracker-writeback.service tracker reset âhard
Burimi: opennet.ru
