Podatność w oprogramowaniu GNU diffutils

cert.pl 2 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu GNU diffutils i koordynował proces ujawniania informacji.

Podatność CVE-2026-53910: Narzędzie diff3 z systemu GNU diffutils jest podatne na atak typu heap-based buffer overflow z powodu niewłaściwej obsługi liczb całkowitych ze znakiem w obliczeniach mapowania wierszy. Nieprawidłowe operacje arytmetyczne w mapowaniu zakresów wierszy mogą prowadzić do wykorzystania uszkodzonych wartości do alokacji pamięci i wyznaczania granic pętli. Podczas przetwarzania spreparowanego wyniku z narzędzia diff, te wartości mogą spowodować, iż aplikacja, podczas wewnętrznego przetwarzania danych, przydzieli niewystarczającą ilość pamięci, a następnie wykona zapis poza przydzielonym zakresem. Atakujący, który może kontrolować wynik programu diff wykorzystywanego przez diff3 (np. dzięki --diff-program wskazującego na złośliwy skrypt), może wywołać zapisy poza spodziewanym zakresem, co skutkuje awarią programu i potencjalnie, w zależności od środowiska, umożliwia zdalne wykonanie kodu.

Ten problem został rozwiązany w commitcie 9ff04d5b84743e331e80b589335a52c5480d1815.

Podziękowania

Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.

Idź do oryginalnego materiału