Në programin e shikimit të dokumenteve Xreader, të zhvilluar nga zhvilluesit e distribucionit Linux Mint, janë identifikuar dy vakume që mund të çojnë në ekzekutimin e kodit të një sulmuesi kur hapen skedarë të formatit EPUB dhe CBT. Vakumet janë eliminuar në përditësimet Xreader 4.0.0, 3.8.5, 3.6.6, 3.2.3 dhe 2.6.5.
Vakumet janë shkaktuar nga gabimet në kodin për analizimin e formateve EPUB dhe CBT. Në rastin e EPUB, problemi (CVE-2023-44451) lidhet me mungesën e duhur të shenimeve për karakteret e veçanta ("..\/ ") në parametrat që përdoren për formimin e rrugës së skedarit për shpërndarjen e përmbajtjes në katalogun e skedarëve të përkohshëm. Në rastin e CBT, vakumet (CVE-2023-44452) shkaktohen nga përdorimi i vlerave të papastruara nga skedari si argumente gjatë ekzekutimit të komandës së jashtme intltool_merge nëpërmjet funksionit system().
Burimi: opennet.ru
