Përditësimi i XZ Utils 5.8.1 me korrigjimin e cenueshmërisë

Ka dalë versioni i paketës XZ Utils 5.8.1, që përfshin bibliotekën liblzma dhe utilitetet për punën me të dhënat e kompresuara në formatin «.xz». XZ Utils 5.8.1 u bë versioni i parë i rëndësishëm pas incidentit të zbulimit të backdoor-it, që organizonte hyrjen përmes sshd. Javën e kaluar në Git u krijua një etiketë 5.8.0, por publikimi nuk u shpall zyrtarisht për shkak të problemeve të performancës dhe përputhshmërisë me versionet e vjetra të GNU make, të zbuluara pas publikimit të etiketës.

Në përditësimin e XZ Utils 5.8.1 u korrigjua një vulnerabilitet (CVE-2025-31115), që çon në përfundimin e papritur të programit gjatë përpjekjes për të shpërthyer arshivët e dizajnuara posaçërisht. Vulnerabiliteti shkaktohet nga qasja në një hapësirë kujtese të lëshuar tashmë (use after free). Një sulmues mund të arrijë të shkruajë vlerën e tij në një adresë, e cila llogaritet si «pointer i null + offset». Problemi shqyrtohet si një gabim të paqëllimshëm, pasi ndryshimi që e shkaktoi atë u bë në kod shumë para se zhvilluesi Jia Tan të bashkohej me projektin, aktiviteti i të cilit çoi në futjen e backdoor-it.

Problemi shfaqet qĂ« nga shpĂ«rthimi i XZ Utils 5.3.3alpha gjatĂ« dekodimit nĂ« modin shumĂ«-nyjĂ«z (ndĂ«rsa dekoduesi njĂ«nyjĂ«z nuk preket). PĂ«rveç utiliteteve standarde nga paketa xz, vulnerabiliteti shfaqet edhe nĂ« programe tĂ« tjera tĂ« jashtme qĂ« pĂ«rdorin funksionin lzma_stream_decoder_mt nga biblioteka liblzma. Vulnerabiliteti Ă«shtĂ« korrigjuar nĂ« versionin XZ Utils 5.8.1 dhe Ă«shtĂ« transferuar nĂ« degĂ«t stabile 5.4 dhe 5.6. TĂ« dhĂ«nat pĂ«r disponimin e pĂ«rditĂ«simeve nĂ« distribucione janĂ« tĂ« mundshme nĂ« kĂ«to faqe: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Si njĂ« zgjidhje shpĂ«timi, mund tĂ« çaktivizoni dekodimin e skedarĂ«ve nĂ« modin shumĂ«-nyjĂ«z, duke pĂ«rdorur opsionet «—decompress —threads=1» gjatĂ« nisjes sĂ« xz ose duke aplikuar utilitetin xzdec.

Nga ndryshimet funksionale në degën XZ Utils 5.8 mund të veçohen:

  • NĂ« dekoduesin LZMA/LZMA2 Ă«shtĂ« shtuar mundĂ«sia e pĂ«rdorimit tĂ« instruksioneve SSE2 nĂ« vend tĂ« funksionit memcpy() nĂ« sistemet x86 32-bit dhe 64-bit. Ky ndryshim ka mundĂ«suar uljen e kohĂ«s sĂ« dekodimit deri nĂ« 5% kur ndĂ«rtohet me Glibc, dhe deri nĂ« 15% kur ndĂ«rtohet me musl gjatĂ« dekompresimit tĂ« skedarĂ«ve me nivel shumĂ« tĂ« lartĂ« kompresimi.
  • NĂ« liblzma Ă«shtĂ« rritur shpejtĂ«sia e kodimit nĂ« sistemet 64-bit PowerPC dhe RISC-V.
  • NĂ« lzma/bcj.h Ă«shtĂ« shtuar API i nivelit tĂ« ulĂ«t i filtrave BCJ (Branch/Call/Jump) pĂ«r sistemet RISC-V, ARM64 dhe x86.
  • ËshtĂ« rishkruar kodi pĂ«r llogaritjen e CLMUL CRC pĂ«r sistemet x86, x86-64 dhe E2K.
  • NĂ« platformat me procesorĂ« LoongArch janĂ« aktivizuar udhĂ«zime pĂ«r pĂ«rshpejtimin e llogaritjes sĂ« shumave kontrolluese CRC32.
  • NĂ« utilitetin «xz» Ă«shtĂ« garantuar thirrja e funksionit fsync() pĂ«r tĂ« rregulluar cache-t e skedarĂ«ve pĂ«r skedarin pĂ«rfundimtar pĂ«rpara se tĂ« fshihet skedari origjinĂ«. PĂ«r tĂ« çaktivizuar sinkronizimin para fshirjes Ă«shtĂ« realizuar opsioni «—no-sync».
  • NĂ« mjetet xz, xzdec dhe lzmainfo, gjatĂ« shfaqjes sĂ« informacionit nĂ« ekran, karakteret e paprintueshme zĂ«vendĂ«sohen me njĂ« pikĂ«pyetje.
  • NĂ« xz dhe xzdec, nĂ« platformĂ«n Linux, Ă«shtĂ« shtuar mbĂ«shtetja pĂ«r versionet 5 dhe 6 tĂ« mekanizmit Landlock pĂ«r izolimin e procesit.
  • ËshtĂ« shtuar skripti build-aux/license-check.sh pĂ«r kontrollin e licencave.
  • Skriptet lzcmp, lzdiff, lzless, lzmore, lzgrep, lzegrep dhe lzfgrep, tĂ« implementuara si shtresa shtesĂ« mbi mjetin xz, janĂ« shpallur tĂ« vjetruara.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster