Një vulnerabilitet në zlib, i shfaqur gjatë kompresimit të të dhënave të formatuara në mënyrë specifike

Në bibliotekën zlib është zbuluar një dobësi (CVE-2018-25032), e cila shkakton mbushje buferri gjatë përpjekjes për të kompresuar një sekuencë të gatshme simbolesh në të dhënat hyrëse. Në gjendjen aktuale, studiuesit kanë demonstruar mundësinë e shkaktimit të një përfundimi të papritur të procesit. A ka ndonjë pasojë më serioze nga problemi nuk është hetuar ende.

Dobësia shfaqet që nga versioni zlib 1.2.2.2 dhe prek përfshirë versionin aktual zlib 1.2.11. E rëndësishme është se një patches për rregullimin e dobësisë u propozua që në vitin 2018, por zhvilluesit nuk i kushtuan vëmendje dhe nuk lëshuan një version korrektues (biblioteka zlib u përditësua për herë të fundit në vitin 2017). Rregullimi në të njëjtën kohë nuk është përfshirë ende në paketat e ofruara nga distribucioni. Kjo mund të ndiqet në këto faqe: Debian, RHEL, Fedora, SUSE, Ubuntu, Arch Linux, OpenBSD, FreeBSD, NetBSD. Biblioteka zlib-ng nuk pëson nga problemi.

Dobësia shfaqet nëse në rrjedhën hyrëse haset një numër i madh përputhjesh që do të paketohen, të cilave u zbatohet paketimi bazuar në kodet e fiksuara të Huffman. Nën disa rrethana, përmbajtja e buffers përkohësor, në të cilin vendoset rezultati i kompresimit, mund të mbivendoset në memorien ku ruhet tabela e frekuencave të simboleve. Si rezultat, ndodhin të dhëna të kompresuara të papara dhe dështim për shkak të shkrimit përtej buferrit.

Dobësia mund të shfrytëzohet vetëm nëse përdoret strategjia e kompresimit e bazuar në kodet fikse të Huffman. Një strategji e tillë zgjidhet kur në kod aktivizohet opsioni Z_FIXED (shembulli i sekuencës që shkakton dështimin kur përdoret opsioni Z_FIXED). Sipas kodit, strategjia Z_FIXED gjithashtu mund të përzgjidhet automatikisht, nëse drurët optimale dhe statike të llogaritur për të dhënat kanë të njëjtin madhësi.

Ende nuk dihet nëse mund të përshtaten kushte për shfrytëzimin e dobësisë duke përdorur strategjinë e kompresimit Z_DEFAULT_STRATEGY, e cila aplikohet si parazgjedhje. Nëse jo, atëherë dobësia do të kufizohet në sisteme specifike në të cilat aplikohet qartë opsioni Z_FIXED. Nëse po, dëmi nga dobësia mund të jetë shumë i konsiderueshëm, pasi biblioteka zlib është standardi de facto dhe përdoret në shumë projekte popullore, përfshirë kernelin Linux, OpenSSH, OpenSSL, apache httpd, libpng, FFmpeg, rsync, dpkg, rpm, Git, PostgreSQL, MySQL etj.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster