Vulnerabilitet në utilitarin GNU split, që çon në mbushje të buffers

NĂ« utilitarin split, i ofruar nĂ« paketĂ«n GNU coreutils dhe i pĂ«rdorur pĂ«r ndarjen e skedarĂ«ve tĂ« mĂ«dha nĂ« pjesĂ«, Ă«shtĂ« zbuluar njĂ« dobĂ«si (CVE-2024-0684) qĂ« çon nĂ« mbivendosje tĂ« tamponit gjatĂ« pĂ«rpunimit tĂ« vargjeve tĂ« gjata (disa qindra bajta), nĂ« rastin e pĂ«rdorimit tĂ« opsionit «—line-bytes» («-C») me split. DobĂ«sia u identifikua gjatĂ« analizĂ«s sĂ« dĂ«shtimeve qĂ« ndodhin kur pĂ«rdoret utilitari split pĂ«r ndarjen e tĂ« dhĂ«nave, tĂ« cilat transmetohen pĂ«rmes kodit QR.

Dobësia është shkaktuar nga një gabim i bërë në versionin 7.2 të coreutils gjatë zëvendësimit të thirrjes së funksionit xrealloc me xpalloc. Një patch për korrigjimin e kësaj dobësie është pranuar tashmë në bazën e kodit, por versioni i ri me korrigjimin nuk është formuar ende. Për të demonstruar manifestimin e dobësisë, është publikuar një shembull skedari që shkakton mbivendosje kur ekzekutohet «split -C 1024 ./split_me».

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster