U identifikuan 29 vulneraibilitete në kornizën multimediale GStreamer

Në kuadër të kuadrit multimedial GStreamer, i përdorur në GNOME, janë zbuluar 29 dobësi. Tetë nga këto dobësi shkaktojnë shkrim të të dhënave jashtë buffer-it, ndërsa njëra (CVE-2024-47540) shkakton ruajtjen e një treguesi funksioni. Këto dobësi mund të përdoren potencialisht nga sulmuesit për të mundësuar ekzekutimin e kodit gjatë trajtimit të të dhënave multimediale të formatizuara gabim në formatet MKV, MP4, Ogg, Vorbis dhe Opus, si dhe titra në formatin SSA. Dobësi të tjera shkaktojnë dereferencimin e një treguesi nul ose leximin nga zona e memories përtej buffer-it, që do të thotë se mund të përdoren për të iniciuar një dështim të papritur.

Biblioteka GStreamer përdoret për të analizuar skedarë multimedial në aplikacionet Nautilus (GNOME Files), GNOME Videos dhe Rhythmbox, si dhe në motorin e kërkimit tracker-miners të zhvilluar nga GNOME. Ky motor instalon në shumë shpërndarje si një varësi për paketën tracker-extract, e cila përdoret në GNOME për analizimin automatik të metadata-s në skedarët e rinj. Përveç të tjerave, ky shërbim indekson të gjithë skedarët në katalogun e përdoruesit pa ndonjë veprim nga ana e përdoruesit. Kështu, për të sulmuar, mjafton të sigurohet një skedar multimedial i krijuar enkas në katalogun e përdoruesit dhe dobësia do të shfrytëzohet gjatë indeksimit të tij automatik.

Dobësitë janë eliminuar në përditësimin GStreamer 1.24.10 (paketat gst-plugins-good, gst-plugins-base, gstreamer-plugins-ogg, gstreamer-plugins-opus, gstreamer-plugins-vorbis). Përveç 29 dobësive të zbuluara nga studiuesit e GitHub Security Lab, në versionin 1.24.10 gjithashtu janë raportuar 11 dobësi të tjera që janë korrigjuar. Mund të ndiqni shfaqjen e përditësimeve në shpërndarjet e ndryshme në faqet e mëposhtme: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Në shumicën e shpërndarjeve me GNOME, komponenti tracker-miners aktivizohet si parazgjedhje dhe ngarkohet si një varësi e fortë për menaxherin e skedarëve Nautilus (GNOME Files). Për të çaktivizuar tracker-miners, mund të përdoren komandat:

systemctl —user mask tracker-store.service tracker-miner-fs.service tracker-miner-rss.service tracker-extract.service tracker-miner-apps.service tracker-writeback.service tracker reset —hard

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster