RCE-уязвимость в FreeType уже используется в атаках, в зоне риска миллионы

RCE-уязвимость в FreeType уже используется в атаках, в зоне риска миллионы

RCE-уязвимость в FreeType уже используется в атаках, в зоне риска миллионы

Оглашены детали опасной уязвимости в FreeType, грозящей удаленным исполнением стороннего кода. Согласно информационным бюллетеням на GitHub и в Facebook (в России признана экстремистской и запрещена), ее уже осваивают злоумышленники.

По оценке участников проекта FreeType, свободно распространяемую библиотеку для работы с шрифтами использует более 1 млрд устройств. На нее полагаются многие ОС, в том числе GNU/Linux, FreeBSD, Android и iOS, а также браузерные движки (Chromium, Gecko, WebKit).

Согласно описанию (во всех источниках одинаково), уязвимость CVE-2025-27363 связана с ошибкой записи за границами буфера, которая возникает при обработке TrueType GX и вариативных шрифтов.

Эксплойт осуществляется с помощью специально созданного файла шрифтов и позволяет выполнить любой код в системе. В итоге злоумышленник сможет захватить контроль над устройством, если убедит владельца открыть вредоносный документ или зайти на вредоносную веб-страницу.

Степень угрозы оценена в 8,1 балла по шкале CVSS (как высокая). Уязвимость присутствует в FreeType сборок 2.13.0 и ниже, пользователям настоятельно рекомендуется установить новейшую версию библиотеки (на настоящий момент это 2.13.3).

Анонимность не спасла: россиянину дали 12 лет за кибербуллинг школьницы

Новгородский районный суд приговорил местного жителя к 12 годам колонии строгого режима за систематическое преследование 16-летней девушки из Уфы. Мужчина почти восемь месяцев терроризировал подростка в интернете, требуя от неё совершить самоубийство. Анонимность оказалась просто временной отсрочкой до суда.

Злоумышленник нашёл девушку в сообществе, посвящённом Minecraft. Используя открытые источники, он установил её адрес, место учёбы, номер телефона, собрал фотографии и информацию о родственниках.

После этого началась полноценная кампания цифрового террора. С апреля по ноябрь 2024 года мужчина публиковал ложные сведения о школьнице и её младшей сестре, создавал страницы от имени жертвы, рассылал угрозы и даже нанимал людей для расклейки листовок рядом с её домом. Родителям девушки он звонил на работу, провоцируя новые конфликты.

От имени подростка преследователь также сообщал о якобы готовящихся взрывах в школах и торговом центре. Из-за ложных сообщений девушку допрашивали правоохранители. В созданном от её имени сообществе публиковались жестокие видео, после чего угрозы начали поступать уже от посторонних пользователей.

По данным суда, прекратить травлю мужчина обещал только после самоубийства жертвы. Девушка попыталась свести счёты с жизнью, однако мать вовремя вмешалась и спасла её.

Суд признал обвиняемого виновным по совокупности преступлений, включая доведение несовершеннолетней до попытки самоубийства и заведомо ложные сообщения о терроризме. Приговор пока не вступил в законную силу и может быть обжалован.

Отдельной уголовной статьи за кибербуллинг в России нет, поэтому дело квалифицировали по конкретным действиям и последствиям. Эксперты считают решение важным сигналом: интернет-травля — это преступления, за которые можно надолго отправиться из онлайна прямиком в колонию.

RSS: Новости на портале Anti-Malware.ru