Pas katër vjet që nga lëshimi i fundit u publikua versioni i softuerit për arkivimin e skedarëve cpio 2.13, i përdorur në paketat RPM dhe në initramfs. Në këtë lëshim janë rregulluar tri vulnerabilitete:
- â lejon ri-shkrimin e skedarĂ«ve pĂ«rtej katalogut nĂ« tĂ« cilin hapet arkivi.
- â çon nĂ« shkrim nĂ« zonĂ«n pĂ«rtej buffers tĂ« dhĂ«nash gjatĂ« trajtimit tĂ« skedarĂ«ve tĂ« formatuar nĂ« mĂ«nyrĂ« tĂ« veçantĂ« cpio;
- ) â pĂ«r shkak tĂ« kontrollit tĂ« pamjaftueshĂ«m tĂ« titullit tĂ« skedarit TAR, lejon gjatĂ« krijimit tĂ« njĂ« arkivi nĂ« format TAR nga njĂ« listĂ« skedarĂ«sh, nĂ«se nĂ« kĂ«tĂ« listĂ« ndodhet njĂ« arkiv tar tepĂ«r i madh i formatuar nĂ« mĂ«nyrĂ« tĂ« veçantĂ«, tĂ« krijohet arkivi pĂ«rfundimtar qĂ« pĂ«rfshin skedarĂ«t e shkarkuar nga arkivi tar tĂ« shtuar me tĂ« drejtat e aksesit tĂ« gabuara.
tar cf suffix.tar AUTHORS
dd if=\/dev\/zero seek=16G bs=1 count=0 of=suffix.tar
echo suffix.tar | cpio -H tar -o | tar tvf â-rw-rârâ 1000\/1000 0 2019-08-30 16:40 suffix.tar
-rw-rârâ thomas\/thomas 161 2019-08-30 16:40 AUTHORS
Përveç kësaj, në bibliotekën , e cila ofron mjete për të punuar me formate të ndryshme arkivash dhe skedarësh të kompresuar, (), e cila çon në qasje në një bllok memorjeje të liruar më parë (use-after-free) gjatë trajtimit të skedarëve të formatuar në mënyrë të veçantë RAR. Problemi potencialisht mund të çojë në ekzekutimin e kodit të keqbërësit, por mundësia e shfrytëzimit konsiderohet e pakët (niveli i rrezikshmërisë është 4.4 nga 10, pra problemi është i njohur si jo i rrezikshëm). Problemi pa zhurmë të panevojshme në versionin .
Burimi: opennet.ru
