Në bibliotekën e paraqitjes së shkrimeve FreeType është identifikuar një dobësi (CVE-2025-27363), e cila potencialisht mund të çojë në ekzekutimin e kodit kur përpunohen skedarë të formatuar veçanërisht me shkrime variative ose shkrime në formatin TrueType GX. Problemi shfaqet vetëm në versionet FreeType deri në versionin 2.13.0 përfshirë dhe është rregulluar në versionin 2.13.1 (qershor 2023). Supozohet se dobësia është përdorur më parë për të kryer sulme.
Dobësia shkaktohet nga mbushja e tepërt të tamponit, e cila ndodh gjatë analizës së strukturave subglyph në shkrime. Mbushja e tepërt ndodh për shkak të caktimit të një variabla me tipin «signed short», që merr pjesë në llogaritjen e madhësisë së tamponit, një vlere me tipin «unsigned long», rezultat në mbushjen e numrit dhe alokimin e një tamponi të gabuar. Pas kësaj, të paktën 6 numra të nënshkruar me tipin «long» shkruhen jashtë këtij tamponi.
Për të ndjekur shfaqjen e azhurnimeve në shpërndarjet, mund të vizitoni faqet e mëposhtme: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Sipas statistikave të versioneve të përdorura, versionet e dobësueshme të FreeType ofrohen në shpërndarjet Amazon Linux 2, Debian stable / Devuan, RHEL 8 dhe 9 (+ CentOS Stream dhe shpërndarjet e derivuara), GNU Guix, Mageia, OpenMandriva, openSUSE Leap, Slackware dhe Ubuntu 22.04.
Burimi: opennet.ru
