Në bibliotekën Libarchive, e cila ofron funksione për punën me formate të ndryshme arkivash dhe skedarësh të kompresuar, janë zbuluar vulnerabilitete që shkaktojnë tejkalim të tamponit gjatë përpunimit të arkivave të veçanta në formatin RAR. Vulnerabilitetet janë të pranishme në funksionet execute_filter_audio (CVE-2024-48957) dhe execute_filter_delta (CVE-2024-48958) dhe shkaktohen nga mungesa e verifikimit se blloku "src" mund të mbulojë bllokun "dst" në arkivat e dëmtuara.
Vulnerabilitetet janë eliminuar në versionin Libarchive 3.7.5, në të cilin gjithashtu janë rregulluar më shumë se një dhjetë probleme që çojnë në tejkalim të tamponit, qasje në kujtesë tashmë të çliruar ose mbushje të numrave gjatë përpunimit të skedarëve në formatet cpio, lzop, rpm, zip, uu dhe rar. Rregullimet janë etiketuar si probleme të sigurisë, por pa marrë një identifikues CVE. Ende nuk është e qartë nëse këto probleme mund të shfrytëzohen për të organizuar ekzekutimin e kodit gjatë përpunimit të skedarëve të veçanta.
Libarchive përdoret si varësi në shumë paketa të njohura, për shembull, në smbclient, flatpak, appstream, libappimage, dpdk, cmake, rpm, nix, pacman, elfutils, unrar, claws-mail, ark, epiphany, evince, vagrant, vlc, mpv, gvfs, fwupd, systemd (opsional) dhe file-roller (menaxheri i arkivave në GNOME). Mund të ndiqni shfaqjen e përditësimeve në distribucione në këto faqe: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.
Burimi: opennet.ru
