В библиотеке FreeType обнаружили 0-day уязвимость - «Новости» » Интернет технологии
sitename
OpenAI опубликовала официальный отчет об июльском взломе Hugging Face - «Новости»
OpenAI опубликовала официальный отчет об июльском взломе Hugging Face - «Новости»
В Австралии арестовали двух участников хак-группы TeamPCP - «Новости»
В Австралии арестовали двух участников хак-группы TeamPCP - «Новости»
Малварь ToxicPanda злоупотребляет VPN-механизмом Android, чтобы блокировать доступ к Google Play - «Новости»
Малварь ToxicPanda злоупотребляет VPN-механизмом Android, чтобы блокировать доступ к Google Play - «Новости»
В F6 сообщили о блокировке сервиса для анонимной регистрации доменов в зоне .ru - «Новости»
В F6 сообщили о блокировке сервиса для анонимной регистрации доменов в зоне .ru - «Новости»
Операторы вымогателя Qilin заявляют, что взломали ATF - «Новости»
Операторы вымогателя Qilin заявляют, что взломали ATF - «Новости»
Лидерство Tesla было недолгим — BYD снова стала крупнейшим производителем электрокаров в мире - «Новости сети»
Лидерство Tesla было недолгим — BYD снова стала крупнейшим производителем электрокаров в мире - «Новости сети»
Бунт персонала остановил план Цукерберга по замене 60 % сотрудников Meta✴ на ИИ-агентов - «Новости сети»
Бунт персонала остановил план Цукерберга по замене 60 % сотрудников Meta✴ на ИИ-агентов - «Новости сети»
Alibaba выпустила экономичную ИИ-модель Qwen3.8-Flash на новой архитектуре - «Новости сети»
Alibaba выпустила экономичную ИИ-модель Qwen3.8-Flash на новой архитектуре - «Новости сети»
Автор утечек GTA VI показал первый геймплей за Лусию и обвинил Rockstar в эксплуатации работников - «Новости сети»
Автор утечек GTA VI показал первый геймплей за Лусию и обвинил Rockstar в эксплуатации работников - «Новости сети»
CD Projekt Red анонсировала бесплатный ремастер The Witcher 3: Wild Hunt и оставила сюжетное дополнение «Баллады прошлого» без русской озвучки - «Новости сети»
CD Projekt Red анонсировала бесплатный ремастер The Witcher 3: Wild Hunt и оставила сюжетное дополнение «Баллады прошлого» без русской озвучки - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » В библиотеке FreeType обнаружили 0-day уязвимость - «Новости»

Специалисты Facebook* сообщили об уязвимости, обнаруженной во всех версиях библиотеки FreeType, которая может привести к удаленному выполнению произвольного кода.


FreeType — популярная опенсорсная библиотека рендеринга шрифтов, которая используется для растеризации шрифтов и операций над ними. Она предоставляет функциональность для загрузки, растеризации и рендеринга шрифтов в различных форматах, включая TrueType (TTF), OpenType (OTF) и так далее. Эта библиотека используется в миллионах систем и сервисов, включая Linux, Android, игровые движки, GUI-фреймворки и онлайн-платформы.


Обнаруженная уязвимость получила идентификатор CVE-2025-27363 и 8,1 балла по шкале CVSS. Проблема была устранена в версии FreeType 2.13.0, выпущенной 9 февраля 2023 года.


Исследователи опубликовали информацию об уязвимости на этой неделе, предупредив, что проблема представляет опасность для всех версий FreeType вплоть до 2.13, и уже использовалась в атаках.


«Во FreeType версий ниже 2.13.0 обнаружена проблема out-of-bounds записи при попытке парсинга подглифовых структур шрифтов, связанных с TrueType GX и переменными файлами шрифтов, — сообщается в бюллетене. — Уязвимый код присваивает знаковый короткий целый (signed short) беззнаковому длинному (unsigned long), а затем добавляет статическое значение, что приводит к переполнению и выделению слишком маленького буфера в хипе. Затем код записывает до 6 знаковых длинных целых чисел (signed long), выходя за границы этого буфера. Это может привести к выполнению произвольного кода».


Вероятно, Facebook использует FreeType в какой-то форме, но неизвестно, были ли упомянутые атаки обнаружены в самой социальной сети или их выявили в другом месте. Никакой дополнительной информации об эксплуатации бага исследователи не приводят.


Учитывая широкое распространение FreeType на различных платформах, разработчикам и администраторам рекомендуется как можно скорее обновить FreeType до новейшей версии 2.13.3.


* Запрещена в России. Принадлежит компании Meta, которая признана экстремистской и запрещена на территории РФ.


Специалисты Facebook* сообщили об уязвимости, обнаруженной во всех версиях библиотеки FreeType, которая может привести к удаленному выполнению произвольного кода. FreeType — популярная опенсорсная библиотека рендеринга шрифтов, которая используется для растеризации шрифтов и операций над ними. Она предоставляет функциональность для загрузки, растеризации и рендеринга шрифтов в различных форматах, включая TrueType (TTF), OpenType (OTF) и так далее. Эта библиотека используется в миллионах систем и сервисов, включая Linux, Android, игровые движки, GUI-фреймворки и онлайн-платформы. Обнаруженная уязвимость получила идентификатор CVE-2025-27363 и 8,1 балла по шкале CVSS. Проблема была устранена в версии FreeType 2.13.0, выпущенной 9 февраля 2023 года. Исследователи опубликовали информацию об уязвимости на этой неделе, предупредив, что проблема представляет опасность для всех версий FreeType вплоть до 2.13, и уже использовалась в атаках. «Во FreeType версий ниже 2.13.0 обнаружена проблема out-of-bounds записи при попытке парсинга подглифовых структур шрифтов, связанных с TrueType GX и переменными файлами шрифтов, — сообщается в бюллетене. — Уязвимый код присваивает знаковый короткий целый (signed short) беззнаковому длинному (unsigned long), а затем добавляет статическое значение, что приводит к переполнению и выделению слишком маленького буфера в хипе. Затем код записывает до 6 знаковых длинных целых чисел (signed long), выходя за границы этого буфера. Это может привести к выполнению произвольного кода». Вероятно, Facebook использует FreeType в какой-то форме, но неизвестно, были ли упомянутые атаки обнаружены в самой социальной сети или их выявили в другом месте. Никакой дополнительной информации об эксплуатации бага исследователи не приводят. Учитывая широкое распространение FreeType на различных платформах, разработчикам и администраторам рекомендуется как можно скорее обновить FreeType до новейшей версии 2.13.3. * Запрещена в России. Принадлежит компании Meta, которая признана экстремистской и запрещена на территории РФ.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: