Критическая уязвимость в библиотеке Pango

Материал из Викиновостей, свободного источника новостей

11 мая 2009 года

В библиотеке Pango, как правило используемой совместно с GTK+ для формирования вывода текста, найдена критическая уязвимость, позволяющая злоумышленнику выполнить свой код в системе при попытке рендеринга текста со специально скомпонованным набором глифов. Проблема вызвана целочисленным переполнением при расчете размера памяти, выделяемой для хранения глифов. Ошибка устранена в версии Pango 1.24, выпущенной 16 марта (по договоренности с обнаружившим уязвимость, некоторое время о проблеме не сообщалось, чтобы выиграть время на широкое распространения исправленной версии).

Уязвимость усугубляется тем, что ее можно применить для широкого круга использующих Pango приложений, например, подтверждена возможность удаленной атаки на Firefox, приводящей к отказу в обслуживании при посещении определенным образом оформленной страницы. Посмотреть список связанные с библиотекой Pango программ в Ubuntu Linux можно командой "apt-cache rdepends libpango1.0-0". Например, Pango используют программы GNOME, XFCE, mplayer, abiword, synaptic, sane, pidgin, gimp и т.д.

Источники[править]


Creative Commons
Creative Commons
Эта статья содержит материалы из статьи «Критическая уязвимость в библиотеке Pango», опубликованной OpenNET и распространяющейся на условиях лицензии Creative Commons Attribution (CC BY) — указание автора, источник и лицензию.
Эта статья загружена автоматически ботом NewsBots в архив и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии[править]

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.