10 dobësi në GStreamer që çojnë në ekzekutimin e kodit nga distanca

Në kuadër të kornizës multimedium GStreamer, e cila përdoret në GNOME, janë zbuluar 10 dobësi, të gjitha të cilat janë etiketuar si të mundësuara për ekzekutimin e kodit në distancë kur përpunohen të dhëna multimedium me forma të papërshtatshme në formatet AVI, RTP, H.266, JPEG, ASF dhe RealMedia, si dhe titra DVB-SUB. Dy çështjeve u është caktuar niveli i rrezikshmërisë 8.8 nga 10, ndërsa të tjerat 7.8. Të tetë dobësitë çojnë në shkruarjen e të dhënave përtej buffers, dhe dy në tejkalimin e numrave të plotë.

  • CVE-2026-3085, CVE-2026-3083 — tejkalimet e buffers nĂ« pluginin rtp, qĂ« ndodhin pĂ«r shkak tĂ« mungesĂ«s sĂ« kontrollit adekuat tĂ« madhĂ«sisĂ« dhe tĂ« dhĂ«nave gjatĂ« pĂ«rpunimit tĂ« fushave X-QDM RTP.
  • CVE-2026-2923 — tejkalim buffers gjatĂ« pĂ«rpunimit tĂ« koordinatave tĂ« papĂ«rshtatshme nĂ« titrat DVB-SUB.
  • CVE-2026-3081 — tejkalim buffers pĂ«r shkak tĂ« kontrollit tĂ« papĂ«rshtatshĂ«m tĂ« madhĂ«sisĂ« sĂ« strukturave gjatĂ« analizĂ«s sĂ« formatit H.266 (VVC, Versatile Video Coding).
  • CVE-2026-3082 — tejkalim buffers pĂ«r shkak tĂ« mungesĂ«s sĂ« kontrollit tĂ« duhur tĂ« madhĂ«sive gjatĂ« analizĂ«s sĂ« tabelave Huffman nĂ« imazhet JPEG.
  • CVE-2026-2920 — tejkalim buffers pĂ«r shkak tĂ« mungesĂ«s sĂ« kontrollit tĂ« duhur tĂ« madhĂ«sive gjatĂ« analizĂ«s sĂ« kokave tĂ« kontejnerĂ«ve multimedium nĂ« formatin ASF.
  • CVE-2026-2922 — tejkalim buffers pĂ«r shkak tĂ« kontrollit tĂ« papĂ«rshtatshĂ«m tĂ« strukturave gjatĂ« analizĂ«s sĂ« kontejnerĂ«ve multimedium nĂ« formatin RealMedia.
  • CVE-2026-2921 — tejkalim i numrave tĂ« plotĂ« gjatĂ« analizĂ«s sĂ« bllokave RIFF me paletĂ« nĂ« skedarĂ«t AVI.
  • CVE-2026-3084 — tejkalim i numrave tĂ« plotĂ« nĂ« implementimin e kodekes H.266 gjatĂ« analizĂ«s sĂ« seksioneve me imazhe.
  • CVE-2026-3086 — tejkalim buffers nĂ« implementimin e kodekes H.266 gjatĂ« analizĂ«s sĂ« bllokave APS.

Biblioteka GStreamer përdoret për analizimin e skedarëve multimedium në aplikacionet Nautilus (GNOME Files), GNOME Videos dhe Rhythmbox, si dhe në projektin në zhvillim GNOME motorin e kërkimit localsearch (më parë quhej tracker-miners). Ky motor instalohet në shumë distribucione si një varësi e paketës tracker-extract, që përdoret në GNOME për analizimin automatik të të dhënave të metadatas në skedarët e rinj. Ndër të tjera, ky shërbim indekson të gjithë skedarët në katalogun e përdoruesit pa asnjë veprim nga ana e përdoruesit. Kështu, për një sulm është e mjaftueshme që të krijohet një skedar multimedium i dizajnuar posaçërisht në katalogun e përdoruesit dhe dobësia do të eksploatohet gjatë indeksimit të tij automatik.

Në shumicën e distribucioneve me GNOME, komponentët localsearch (tracker-miners) aktivizohen si rregull në mënyrë të paracaktuar dhe ngarkohen si një varësi e fortë për menaxherin e skedarëve Nautilus (GNOME Files). Duke filluar nga GNOME 46, procesi localsearch nis me përdorimin e izolimit të sandbox. Për të çaktivizuar nxjerrjen e metadatas, mund të hiqni skedarët me rregulla nga katalogu /usr/share/localsearch3/extract-rules/ apo /usr/share/tracker3-miners/extract-rules/.

Dobësitë janë eliminuar në përditësimin GStreamer 1.28.1. Statusi i eliminimit të dobësive në distribucione mund të vlerësohet në këto faqe (nëse faqja nuk është e disponueshme, atëherë zhvilluesit e distribucionit nuk kanë filluar ende shqyrtimin e çështjes): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora, FreeBSD.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster