Критическая уязвимость выполнения кода в Gnome угрожает Linux-системам

Критическая уязвимость выполнения кода в Gnome угрожает Linux-системам

Критическая уязвимость выполнения кода в Gnome угрожает Linux-системам

Эксперт обнаружил уязвимость внедрения кода в компоненте обработчика миниатюр в файловом менеджере GNOME, позволяющую хакерам выполнять вредоносный код на компьютерах под управлением систем Linux.

Уязвимость получила идентификатор CVE-2017-11421, обнаружил ее немецкий исследователь Нильс Дагссон Москопп (Nils Dagsson Moskopp), который опубликовал в своем блоге код, подтверждающий наличие бреши.

Недостаток присутствует в gnome-exe-thumbnailer - инструменте для создания эскизов исполняемых файлов Windows (.exe, .msi, .dll, .lnk) в GNOME, для этого в системе должен быть установлен Wine.

Moskopp обнаружил, что при навигации по каталогу, содержащему файл .msi, GNOME принимает имя файла как исполняемые данные и запускает его для создания эскиза изображения.

Чтобы использовать брешь, злоумышленник может отправить жертве специально созданный .msi-файл, содержащий вредоносный VBScript-код в его имени. Далее взаимодействия с пользователем не понадобится – файл скомпрометирует машину при загрузке.

«Создается специальный скрипт, содержащий имя файла, для которого нужно показать миниатюру, и выполняется с помощью Wine. Скрипт построен с использованием шаблона, который позволяет вставлять VBScript в имя файла и запускать его» - объясняет Москопп.

Для эксплуатации этого недостатка хакеры могут использовать и другие векторы атак - например, при подключении USB-накопителя с вредоносным файлом на нем.

Как защитить себя

Москопп уведомил об уязвимости как проект GNOME, так и Debian. Они оба исправили брешь в файле gnome-exe-thumbnailer. Рекомендуется как можно скорее установить обновления, уязвимость влияет на gnome-exe-thumbnailer до версии 0.9.5.

Тем не менее, Москопп также рекомендует:

  • Удалить все файлы в каталоге /usr/share/thumbnailers.
  • Не использовать файлы GNOME.
  • Удалить любое программное обеспечение, которое позволяет автоматически выполнять имена файлов в качестве кода.

Стоимость DRAM за 1 квартал удвоится, а NAND подорожает на 50-60%

Согласно исследованию TrendForce, в первом квартале 2026 года цены на чипы оперативной памяти DRAM по сравнению с предыдущими тремя месяцами вырастут почти вдвое, а стоимость микросхем NAND Flash, используемых в накопителях, увеличится на 50–60%. Это самый высокий квартальный темп роста цен на эти категории продукции за весь период наблюдений.

Как следует из опубликованного сегодня отчёта TrendForce, ключевой причиной стал продолжающийся ажиотажный спрос на высокопроизводительные модули памяти, которые активно используются в серверных платформах для развёртывания сервисов с искусственным интеллектом.

Повышенный спрос привёл к серьёзному дисбалансу на рынке электронных компонентов и дефициту целого ряда позиций. В частности, производитель памяти Micron в декабре прекратил отгрузки продукции для розничного рынка, сосредоточившись на корпоративных заказах.

В отчёте отмечается, что выводы сделаны на основе анализа динамики контрактных цен производителей. В TrendForce не исключают, что до конца квартала стоимость памяти может вырасти ещё сильнее. При этом уже достигнутые уровни — 90–95% для DRAM и 50–60% для NAND Flash — являются рекордными показателями квартального роста за всё время наблюдений.

Рост контрактных цен во многом обусловлен тем, что крупнейшие поставщики ИИ-сервисов и производители серверов в Северной Америке и Китае закупают память и накопители напрямую у вендоров по долгосрочным контрактам. Обострение конкуренции между покупателями при ограниченном предложении дополнительно разгоняет цены.

Впрочем, одним из неожиданных последствий этого кризиса может стать улучшение качества программного кода и снижение требований программного обеспечения к объёму оперативной памяти.

RSS: Новости на портале Anti-Malware.ru