Përditësimi XZ Utils 5.8.1 me rregullimin e dobësive

Botimi i versionit XZ Utils 5.8.1, i cili përfshin bibliotekën liblzma dhe utilitat për punë me të dhëna të kompresuara në formatin «.xz». XZ Utils 5.8.1 ishte publikimi i parë i rëndësishëm pas incidentit të zbuluar me backdoor-in që mundësonte hyrjen përmes sshd. Java e kaluar, në Git u krijua taga 5.8.0, por lëshimi nuk u shpall zyrtarisht për shkak të problemeve me performancën dhe kompatibilitetin me versionet e vjetra të GNU make identifikuar pas publikimit të tagut.

Në përditësimin e XZ Utils 5.8.1 është eliminuar një vulnerabilitet (CVE-2025-31115), i cili shkakton një çaktivizim kur provoni të shkarkoni arkiva të formuara posaçërisht. Vulnerabiliteti shkaktohet nga aksesimi i një zone të liruar tashmë të kujtesës (use after free). Një sulmues mund të arrijë të shkruajë vlerën e tij në një adresë të llogaritur si «poké si zero + offset». Problemi po shqyrtohet si një gabim i paqëllimshëm, pasi ndryshimi që e shkaktoi atë ishte bërë në kod ë shumë kohë para se zhvilluesi Jia Tan të vinte në projekt, aktiviteti i të cilit çoi në implementimin e backdoor-it.

Problemi shfaqet qĂ« nga publikimi i XZ Utils 5.3.3alpha gjatĂ« dekodimit nĂ« mĂ«nyrĂ« shumĂ«fish (problemi nuk e prek dekoduesin njĂ«qarkor). PĂ«rveç utiliteteve standarde nga paketa xz, vulnerabiliteti shfaqet gjithashtu nĂ« programe tĂ« tjera qĂ« pĂ«rdorin funksionin lzma_stream_decoder_mt nga biblioteka liblzma. Vulnerabiliteti Ă«shtĂ« eliminuar nĂ« publikimin e XZ Utils 5.8.1 dhe Ă«shtĂ« transferuar gjithashtu nĂ« degĂ«t e qĂ«ndrueshme 5.4 dhe 5.6. Mund tĂ« ndiqni shfaqjen e pĂ«rditĂ«simeve nĂ« shpĂ«rndarje tĂ« ndryshme nĂ« faqet e mĂ«poshtme: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Si njĂ« mĂ«nyrĂ« pĂ«r tĂ« mbrojtur veten mund tĂ« çaktivizoni dekodimin e skedarĂ«ve nĂ« mĂ«nyrĂ« shumĂ«fish, duke pĂ«rdorur opsionet «—decompress —threads=1» kur filloni xz ose duke pĂ«rdorur utilitetin xzdec.

Nga ndryshimet funksionale në degën XZ Utils 5.8, mund të përmendim:

  • NĂ« dekoduesin LZMA/LZMA2 Ă«shtĂ« shtuar mundĂ«sia e pĂ«rdorimit tĂ« instrukcioneve SSE2 nĂ« vend tĂ« funksionit memcpy() nĂ« sistemet 32- dhe 64-bit x86. Ky ndryshim ka lejuar njĂ« reduktim tĂ« kohĂ«s sĂ« dekodimit deri nĂ« 5% kur Ă«shtĂ« ndĂ«rtuar me Glibc, dhe deri nĂ« 15% kur Ă«shtĂ« ndĂ«rtuar me musl gjatĂ« shpĂ«rbĂ«rjes sĂ« skedarĂ«ve me shkallĂ« shumĂ« tĂ« lartĂ« kompresimi.
  • NĂ« liblzma Ă«shtĂ« rritur shpejtĂ«sia e kodimit nĂ« sistemet 64-bit PowerPC dhe RISC-V.
  • NĂ« lzma/bcj.h Ă«shtĂ« shtuar njĂ« API i nivelit tĂ« ulĂ«t pĂ«r filtrat BCJ (Branch/Call/Jump) pĂ«r sistemet RISC-V, ARM64 dhe x86.
  • Kodi pĂ«r llogaritjen e CLMUL CRC pĂ«r sistemet x86, x86-64 dhe E2K Ă«shtĂ« ri-shkruar.
  • NĂ« platformat me procesorĂ« LoongArch janĂ« aktivizuar instrukcionet pĂ«r tĂ« pĂ«rshpejtuar llogaritjen e kontrolleve CRC32.
  • NĂ« utilitetin «xz» Ă«shtĂ« siguruar thirrja e funksionit fsync() pĂ«r tĂ« shlyer caches e skedarĂ«ve pĂ«r skedarin e rezultatit para se tĂ« fshihet skedari origjinal. PĂ«r tĂ« çaktivizuar sinkronizimin para fshirjes, Ă«shtĂ« implementuar opsioni «—no-sync».
  • NĂ« utilitetet xz, xzdec dhe lzmainfo, gjatĂ« daljes sĂ« informacionit nĂ« ekran Ă«shtĂ« siguruar zĂ«vendĂ«simi i simboleve jo tĂ« printueshme me njĂ« pikĂ«pyetje.
  • NĂ« xz dhe xzdec nĂ« platformĂ«n Linux, pĂ«r izolimin e procesit Ă«shtĂ« implementuar mbĂ«shtetje pĂ«r versionet 5 dhe 6 tĂ« mekanizmit Landlock.
  • Ă«shtĂ« shtuar njĂ« skenar pĂ«r kontrollin e licencave build-aux/license-check.sh.
  • Skripcat lzcmp, lzdiff, lzless, lzmore, lzgrep, lzegrep dhe lzfgrep, tĂ« implementuar si mbivendosje mbi utilitetin xz, janĂ« shpallur tĂ« diskriminuara.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster