ĂshtĂ« publikuar njĂ« version korrektues i bibliotekĂ«s libXpm 3.5.15, qĂ« zhvillohet nga projekti X.Org dhe pĂ«rdoret pĂ«r pĂ«rpunimin e skedareve nĂ« formatin XPM. NĂ« versionin e ri, janĂ« eliminuar tre dobĂ«si, dy prej tĂ« cilave (CVE-2022-46285, CVE-2022-44617) çojnĂ« nĂ« njĂ« cikĂ«l tĂ« pafund gjatĂ« pĂ«rpunimit tĂ« skedarĂ«ve tĂ« veçantĂ« XPM. DobĂ«sia e tretĂ« (CVE-2022-4883) lejon ekzekutimin e komandave tĂ« rastit gjatĂ« funksionimit tĂ« aplikacioneve qĂ« pĂ«rdorin libXpm. Kur nisin procese me privilegje tĂ« lidhura me libXpm, pĂ«r shembull, programe me flamurin suid root, dobĂ«sia ofron mundĂ«sinĂ« pĂ«r tĂ« rritur privilegjet e pĂ«rdoruesit.
DobĂ«sia shkaktohet nga veçantitĂ« e funksionit tĂ« libXpm me skedarĂ« tĂ« zipsuar XPM â gjatĂ« pĂ«rpunimit tĂ« skedarĂ«ve XPM.Z ose XPM.gz, biblioteka nĂ«pĂ«rmjet thirrjes execlp() nis utilitetet e jashtme pĂ«r dekompresim (uncompress ose gunzip), rruga e tĂ« cilave llogaritet mbi bazĂ«n e variablĂ«s sĂ« ambientit PATH. Sulmi pĂ«rfshin vendosjen nĂ« njĂ« direktori tĂ« arritshme pĂ«r pĂ«rdoruesin, e cila Ă«shtĂ« nĂ« listĂ«n PATH, skedarĂ« ekzekutiv tĂ« pĂ«rdoruesve pĂ«r uncompress ose gunzip, tĂ« cilat do tĂ« ekzekutohen nĂ« rastin e nisjes sĂ« aplikacionit qĂ« pĂ«rdor libXpm.
Dobësia është eliminuar duke zëvendësuar thirrjen execlp me execl duke përdorur rrugë absolute për utilitetet. Përveç kësaj, është shtuar një opsion ndërtimi "--disable-open-zfile" që lejon çaktivizimin e përpunimit të skedarëve të zipsuar dhe thirrjen e utiliteteve të jashtme për dekompresim.
Burimi: opennet.ru
