NĂ« utilitarin split, i ofruar nĂ« paketĂ«n GNU coreutils dhe i pĂ«rdorur pĂ«r ndarjen e skedarĂ«ve tĂ« mĂ«dha nĂ« pjesĂ«, Ă«shtĂ« zbuluar njĂ« dobĂ«si (CVE-2024-0684) qĂ« çon nĂ« mbivendosje tĂ« tamponit gjatĂ« pĂ«rpunimit tĂ« vargjeve tĂ« gjata (disa qindra bajta), nĂ« rastin e pĂ«rdorimit tĂ« opsionit «âline-bytes» («-C») me split. DobĂ«sia u identifikua gjatĂ« analizĂ«s sĂ« dĂ«shtimeve qĂ« ndodhin kur pĂ«rdoret utilitari split pĂ«r ndarjen e tĂ« dhĂ«nave, tĂ« cilat transmetohen pĂ«rmes kodit QR.
Dobësia është shkaktuar nga një gabim i bërë në versionin 7.2 të coreutils gjatë zëvendësimit të thirrjes së funksionit xrealloc me xpalloc. Një patch për korrigjimin e kësaj dobësie është pranuar tashmë në bazën e kodit, por versioni i ri me korrigjimin nuk është formuar ende. Për të demonstruar manifestimin e dobësisë, është publikuar një shembull skedari që shkakton mbivendosje kur ekzekutohet «split -C 1024 ./split_me».
Burimi: opennet.ru
