NĂ« utilitetin split, i ofruar nĂ« paketĂ«n GNU coreutils dhe i pĂ«rdorur pĂ«r tĂ« ndarĂ« skedarĂ« tĂ« mĂ«dhenj nĂ« pjesĂ«, Ă«shtĂ« zbuluar njĂ« vulnerabilitet (CVE-2024-0684), i cili çon nĂ« mbushjen e tamponit gjatĂ« pĂ«rpunimit tĂ« rreshtave tĂ« gjatĂ« (disa qindra byte), kur pĂ«rdoret opsioni "âline-bytes" ("-C") nĂ« split. Vulnerabiliteti u zbulua gjatĂ« analizĂ«s sĂ« dĂ«shtimeve qĂ« ndodhin kur pĂ«rdoret utiliteti split pĂ«r tĂ« ndarĂ« tĂ« dhĂ«na tĂ« transmetuara me kodet QR.
Vulnerabiliteti shkaktohet nga një gabim që është bërë në lëshimin e coreutils 7.2 gjatë zëvendësimit të thirrjes së funksionit xrealloc me xpalloc. Një patch për korrigjimin e tij është pranuar tashmë në bazën e kodit, por versioni i ri me korrigjim ende nuk është formuar. Për të demonstruar shfaqjen e vulnerabilitetit, është publikuar një shembull skedari që shkakton mbushjen e tamponit gjatë ekzekutimit të "split -C 1024 ./split_me".
Burimi: opennet.ru
