В Linux-системах с GNOME можно выполнить код через загрузку файла

В Linux-системах с GNOME можно выполнить код через загрузку файла

В Linux-системах с GNOME можно выполнить код через загрузку файла

В опенсорсной библиотеке libcue нашли уязвимость повреждения памяти, которая позволяет атакующим выполнить вредоносный код в системах Linux с GNOME.

Задача библиотеки library в ОС — парсить файлы разметки. Она встроена в индексатор метаданных файла Tracker Miners, включённого в последние версии GNOME.

Файлы разметки (Cue Sheet) содержат текст с метаданными, передающими имена, исполнителей, длительность и последовательность треков на дисках CD. Как правило, такие файлы идут вместе с FLAC.

Обнаруженная уязвимость получила идентификатор CVE-2023-43641, с её помощью злоумышленники могут выполнить код, используя автоматическое индексирование Tracker Miners всех загруженных файлов.

«Фактически эта брешь в libcue стала RCE-уязвимостью класса 1-click. Если вы используете среду рабочего стола GNOME, обязательно обновитесь сегодня», — описывает проблему Кевин Бэкхаус из команды GitHub.

Для эксплуатации описанного бага целевого пользователя надо заставить загрузить специально подготовленный файл .CUE, который сохраняется в директории ~/Downloads.

Повреждение памяти происходит в момент парсинга сохранённого файла индексаторов метаданных Tracker Miners. Другими словами, переход по вредоносной ссылке может спровоцировать выполнение вредоносного кода в системе.

Бэкхаус подготовил демонстрационный эксплойт и поделился им в соцсети X (Twitter). Работа PoC показана в этом видео.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Отмена НДС для реестрового софта в России останется в силе

Российские власти готовы отказаться от возврата НДС на продукты, включенные в реестр отечественно программного обеспечения, ввиду высокой значимости ИТ для технологической независимости страны и цифровой трансформации экономики.

Если откат состоится, пункт об отмене льгот по НДС для вендоров софта с 1 января 2026 года будет изъят из пакета поправок к Налоговому кодексу, уже принятых в первом чтении Госдумой.

Освобождение реализуемого реестрового софта от НДС действует с России с 2021 года. В сохранении этой льготы заинтересованы все представители отрасли: в противном случае налоговая нагрузка на ИТ-компании может возрасти в 5-7 раз.

Как выяснил «Ъ», ярым противником отмены действующей нормы является зампредседателя правительства РФ Дмитрий Григоренко. Он даже заручился поддержкой главы Минцифры Михаила Мишустина, который уже согласовал принципиальное решение с президентом.

В Минфине изъявили готовность еще поработать над вопросом об отмене льготы по НДС для вендоров отечественного софта. По всей видимости, их убедил аргумент о «системной значимости» ИТ.

По оценкам АНО «Цифровая экономика», доля ИТ в общем объеме ВВП по итогам 2024 года составила 6%. На каждый рубль господдержки отрасль возвращает в бюджет два.

Вместе с тем эксперты фиксируют снижение темпов роста российского ИТ-рынка. Введение НДС на сделки с реестровым софтом, скорее всего, приведет к повышению цен на такие продукты (по оценкам, до 35%) и породит еще один сдерживающий фактор для развития внутреннего рынка.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru