Në bibliotekën e renderimit të shkrimeve FreeType është zbuluar një cenueshmëri (CVE-2025-27363), e cila potencialisht mund të çojë në ekzekutimin e kodit gjatë përpunimit të skedarëve të dizajnuar posaçërisht me shkrime variabile ose shkrime në formatin TrueType GX. Problemi shfaqet vetëm në versionet e FreeType deri në versionin 2.13.0 përfshirë dhe është rregulluar në versionin 2.13.1 (qershor 2023). Supozohet se kjo cenueshmëri është përdorur më parë për të kryer sulme.
Cenueshmëria shkaktohet nga një mbushje buferi, që ndodh gjatë analizimit të strukturave subglyph në shkrime. Mbushja ndodh për shkak të caktimit të një variabli me tipin "signed short", i përfshirë në llogaritjen e madhësisë së buferit, një vlere me tipin "unsigned long", si rezultat i të cilit mund të ndodhë një mbushje e numrit të plotë dhe ndarje e buferit me madhësi të gabuar. Më pas, jashtë këtij buferi shkruhen të paktën 6 numra të plotë me tipin "long".
Mund të ndihmoni në ndjekjen e përditësimeve në distribucionet në faqet e mëposhtme: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Sipas statistikave të versioneve të përdorura, versionet e cenueshme të FreeType ofrohen në distribucionet Amazon Linux 2, Debian stable / Devuan, RHEL 8 dhe 9 (+ CentOS Stream dhe distribucione të nxjerra), GNU Guix, Mageia, OpenMandriva, openSUSE Leap, Slackware dhe Ubuntu 22.04.
Burimi: opennet.ru
