Në utilitarin ntfs-3g nga grupi NTFS-3G, i cili ofron një implementim funksional të sistemit të skedarëve NTFS në hapësirën e përdoruesit, është zbuluar një cenueshmëri CVE-2022-40284, e cila potencialisht mund të lejojë ekzekutimin e kodit me privilegje root në sistem gjatë montimit të një parti të veçante të dizajnuar. Cenuemshmëria është rregulluar në versionin NTFS-3G 2022.10.3.
Cenuemshmëria shkaktohet nga një gabim në kodin e analizës së metadata në partitionet NTFS, i cili çon në mbushje të tamponit kur përpunohen imazhe të strukturuara në një mënyrë të caktuar me FS NTFS. Një sulm mund të kryhet kur përdoruesi monton një imazh ose një pajisje të përgatitur nga sulmuesi, ose kur lidhet me kompjuterin një USB Flash me një parti të veçantë të dizajnuar (nëse sistemi është i konfiguruar për montimin automatik të partitioneve NTFS duke përdorur NTFS-3G). Eksploitat funksionale për këtë cenuemshmëri ende nuk janë demonstruar.
Burimi: opennet.ru
