Vulnerabilitet në bibliotekat Python lzma, bz2 dhe gzip, potencialisht që çon në ekzekutimin e kodit

Në klasat e ofruara në CPython për shpërbërjen e të dhënave të kompresuara në formatet lzma, bz2 dhe gzip (lzma.LZMADecompressor, bz2.BZ2Decompressor dhe gzip.GzipFile) është zbuluar një dobësi (CVE-2026-6100), e cila çon në akses në memorie pas çlirimit të saj. Problemi ka marrë një nivel kritike rreziku (9.1 nga 10) - në rast të shfrytëzimit të suksesshëm, dobësia mund të çojë në rrjedhjen e informacionit nga memorie e procesit ose ekzekutimin e kodit të sulmuesit gjatë shpërbërjes së të dhënave të dizajnuara veçanërisht. Ndryshimi aktualisht është i disponueshëm në formën e një patch-i.

Problemi shfaqet pas përfundimit të operacionit të alokimit të memories me një gabim që ndodh për shkak të mungesës së memories (për të shfrytëzuar me sukses dobësinë, sulmuesi duhet të krijojë kushte që shterojnë memorien e disponueshme për procesin). Aksesi në memorien e çliruar tashmë ndodh në aplikacione që përdorin përsëri një ekzemplar objekti pas kthimit të gabimit gjatë procesit të shpërbërjes. Aplikacionet që krijojnë një ekzemplar të ri objekti me çdo thirrje nuk janë të prekura nga dobësia.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster