Dobësi në cpio dhe libarchive

Pas katër vjet nga lëshimi i fundit është publikuar lëshimi i utilitarit për arkivimin e dosjeve cpio 2.13, i përdorur në paketat RPM dhe në initramfs. Në lëshimin e ri janë eliminuar tre dobësi:

  • CVE-2015-1197 — lejon tĂ« mbivendosen dosjet jashtĂ« katalogut ku shfaqet arkivi.
  • CVE-2016-2037 — çon nĂ« shkruajtje nĂ« zonĂ«n jashtĂ« tamponit tĂ« alokuar gjatĂ« pĂ«rpunimit tĂ« dosjeve cpio tĂ« dizajnuara nĂ« mĂ«nyrĂ« specifike;
  • CVE-2019-14866) — pĂ«r shkak tĂ« kontrollit tĂ« pamjaftueshĂ«m tĂ« titullit tĂ« skedarit TAR, lejon qĂ« gjatĂ« krijimit tĂ« njĂ« arkivi nĂ« format TAR nga njĂ« listĂ« dosjesh, nĂ«se nĂ« kĂ«tĂ« listĂ« ndodhet njĂ« arkiv tar shumĂ« tĂ« madh tĂ« dizajnuar nĂ« mĂ«nyrĂ« tĂ« veçantĂ«, tĂ« krijohet arkivi rezultues, duke pĂ«rfshirĂ« dosjet e shpĂ«rndara nga arkivi tar tĂ« shtuar me tĂ« drejta qasje tĂ« pasakta.

    tar cf suffix.tar AUTHORS
    dd if=/dev/zero seek=16G bs=1 count=0 of=suffix.tar
    echo suffix.tar | cpio -H tar -o | tar tvf —

    -rw-r—r— 1000/1000 0 2019-08-30 16:40 suffix.tar
    -rw-r—r— thomas/thomas 161 2019-08-30 16:40 AUTHORS

Përveç kësaj, në bibliotekën Libarchive, që ofron mjete për të punuar me formate të ndryshme arkivash dhe skedarësh të kompresuar, u identifikua vulnerabiliteti (CVE-2019-18408), që shkakton qasje në një bllok të liruar më parë të memories (use-after-free) gjatë përpunimit të skedarëve të formatuar posaçërisht në formatin RAR. Problemi potencialisht mund të çojë në ekzekutimin e kodit nga një sulmues, por mundësia e shfrytëzimit konsiderohet e pakët (niveli i rrezikut është vlerësuar me 4.4 nga 10, pra problemi është pranuar si jo i rrezikshëm). Problemi pa zhurmë të tepërt i eliminuar në publikimin 3.4.0.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster