В современном мире уязвимость может обнаружиться где угодно, скомпрометировать систему могут даже шрифты. Сотрудники Talos (подразделения компании Cisco) обнаружили, что библиотека Libgraphite, использующаяся для обработки шрифтов, небезопасна и страдает от ряда различных проблем.

Библиотека Libgraphite используется многими приложениями как в случае Windows, так и в случае Linux. В опасности находится любое приложение, использующее для работы со шрифтами TrueType (.ttf) уязвимую библиотеку. Все, что понадобится злоумышленникам для осуществления атаки: заманить жертву на сайт, где приложение со включенным Graphite будет вынуждено обработать станицу, содержащую вредоносный (измененный особенным образом) шрифт.

Стоит отметить, что Graphite применяется не только в WordPad, но и в Firefox, Pale Moon, Thunderbird, OpenOffice, LibreOffice и так далее.

Суммарно в библиотеке обнаружили четыре уязвимости. Самый серьёзный баг: CVE-2016-1521 позволяет не только вызывать краш системы жертвы, но и выполнить на ее машине произвольный код. Также была найдена уязвимость переполнения буфера (CVE-2016-1523), в итоге тоже позволяющая удаленное исполнение кода. Еще два бага менее опасны (CVE-2016-1523 и CVE-2016-1526), они позволяют осуществить DoS-атаки.

В отчете экспертов не сказано, представила ли команда разработчиков Graphite патч, или работа над исправлением еще ведется. Журналисты издания Softpedia связались с разработчиками Graphite, и те подтвердили, что последняя версия Libgraphite 2-1.3.5, датированная началом января текущего года, уже содержит исправления и может считаться безопасной. Версия 2-1.2.4 – уязвима.

Это не первый случай, когда исследователи обнаруживают баги «в шрифтах». Летом 2015 года специалист Google Project Zero раскрыл 15 серьезных уязвимостей в Windows и Adobe Reader, которые обнаруживают себя при рендеринге шрифтов.

Фото: pixabay.com



1 комментарий

  1. Int

    10.02.2016 at 17:42

    В сусю ещё не завезли. Пока только 1.3.4 вижу.

Оставить мнение