Në implementimin themelor të gjuhës së programimit R, e cila fokusohet në zgjidhjen e problemeve për përpunimin statistik dhe analizën e të dhënave, është zbuluar një dobësi kritike (CVE-2024-27322) që çon në ekzekutimin e kodit gjatë deserializimit të të dhënave të pa verifikuara. Dobësia mund të shfrytëzohet gjatë trajtimit të skedareve të formatit RDS (R Data Serialization) dhe RDX, të përdorura për shkëmbimin e të dhënave mes aplikacioneve. Problemi është zgjidhur në publikimin R 4.4.0. Mund të ndiqni publikimet e azhurnimeve të pakove në distribuimet si Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.
DobĂ«sia shkaktohet nga karakteristika e funksionit readRDS, i pĂ«rdorur pĂ«r ngarkimin e skedarĂ«ve nĂ« formatet RDS dhe RDX, tĂ« cilat lejojnĂ« dĂ«rgimin e objekteve tĂ« serializuara R pĂ«r pĂ«rpunim nĂ« njĂ« sistem tjetĂ«r. Serializimi ofron mundĂ«sinĂ« pĂ«r tĂ« ŃĐžĐșsuar gjendjen dhe pĂ«r tĂ« shkĂ«mbyer grupe tĂ« dhĂ«nash mes programeve. Formati RDS lejon ruajtjen e gjendjes pĂ«r njĂ« objekt tĂ« vetĂ«m, ndĂ«rsa formati RDX nĂ« kombinim me skedarĂ«t RDB ofron mundĂ«sinĂ« pĂ«r tĂ« dĂ«rguar informacione rreth disa objekteve. Problemi Ă«shtĂ« i lidhur me faktin se formati RDS mbĂ«shtet kodin e objektit PROMSXP, i lidhur me tipin Promise, i cili pĂ«rdoret pĂ«r tĂ« pĂ«rkufizuar shprehjet qĂ« thirren nĂ« mĂ«nyrĂ« asinkrone gjatĂ« pĂ«rdorimit tĂ« vlerave tĂ« asociuara me to.
GjatĂ« deserializimit, pĂ«r tĂ« pĂ«rcaktuar objektin Promise pĂ«rdoren tre pĂ«rbĂ«rĂ«s â vlera e Promise, shprehja dhe mjedisi. NĂ«se pĂ«r tipin Promise nuk Ă«shtĂ« caktuar njĂ« vlerĂ« e llogaritur paraprakisht, ajo llogaritet gjatĂ« deserializimit pĂ«rmes ekzekutimit tĂ« shprehjes me anĂ« tĂ« funksionit «eval». Pra, naprak mund tĂ« arrijĂ« ekzekutimin e kodit arbitrar nĂ« gjuhĂ«n R, duke e futur atĂ« nĂ« vend tĂ« shprehjes qĂ« Ă«shtĂ« e lidhur me vlerat e pa llogaritura nĂ« skedarĂ«t RDS ose RDX.
Burimi: opennet.ru
