Në programin për shikimin e dokumenteve Xreader, që po zhvillohet nga zhvilluesit e shpërndarjes Linux Mint, janë identifikuar dy vulnerabilitete që mund të çojnë në ekzekutimin e kodit nga një sulmues kur hapen skedarë të formatuar posaçërisht në formatet EPUB dhe CBT. Vulnerabilitetet janë riparuar në përditësimet Xreader 4.0.0, 3.8.5, 3.6.6, 3.2.3 dhe 2.6.5.
Vulnerabilitetet shkaktohen nga gabimet në kod për analizimin e formateve EPUB dhe CBT. Për EPUB, problemi (CVE-2023-44451) lidhet me mungesën e shpëtimit të duhur të karaktereve speciale ("../") në parametrat e përdorur për formimin e rrugës së skedarit për nxjerrjen e përmbajtjes në dosjen e skedarëve të përkohshëm. Në rastin e CBT, vulnerabiliteti (CVE-2023-44452) shkaktohet nga përdorimi i vlerave të papastruara nga skedari si argumente gjatë ekzekutimit të komandës së jashtme intltool_merge përmes funksionit system().
Burimi: opennet.ru
