Если по какой-то причине вам необходимо запускать файлы .cue в среде Linux с рабочим столом GNOME, будьте осторожны. Файлы могут быть заражены вредоносным кодом, который позволяет злоумышленникам выполнять код на целевой конечной точке.
Предупреждение было выпущено GitHub после того, как платформа разработки программного обеспечения недавно обнаружила наличие ошибки повреждения памяти в библиотеке libcue, которая анализирует таблицы сигналов.
Он отслеживается как CVE-2023-43641, и, хотя он еще не является официальным, он имеет уровень серьезности 8,8 (высокий).
Проверьте ошибку
Файлы меток — это файлы метаданных, используемые для описания дорожек на компакт-диске или DVD. рабочие столы GNOME, АрсТехника объясняет, что у них есть «трекер-майнер», который автоматически обновляется при изменении местоположения файлов в домашнем каталоге пользователя. Если пользователь загрузит контрольную таблицу, содержащую вредоносный код, средство отслеживания индексации GNOME выполнит ее и выполнит код, по существу ставя под угрозу конечную точку.
К счастью, патч уже доступен, поэтому пользователям Linux с дистрибутивами на основе GNOME следует установить его как можно скорее, чтобы обезопасить свои конечные точки. Самая ранняя безопасная версия — 2.3.0.
Член GitHub Security Lab Кевин Бэкхаус записал видео, чтобы показать, как работает уязвимость, но еще не опубликовал доказательство концепции (PoC), как далее пояснила Ars Technica. Пользователи могут проверить свои системы на наличие уязвимостей с помощью тестовой таблицы, разработанной Backhouse, которая не должна вызывать слишком много проблем, кроме «легкого сбоя».
Бэкхаус известен обнаружением уязвимостей в Linux. Прежде чем найти CVE-2023-43641, он обнаружил уязвимости, которые позволяли обычным пользователям стать администраторами с помощью всего лишь нескольких команд, а также уязвимость Polkit, которая давала злоумышленникам root-доступ. Хотя Linux представляет лишь небольшую часть общего рынка операционных систем, это популярная и широко используемая операционная система, особенно на серверах, устройствах Интернета вещей и мобильных устройствах.