Το Facebook προειδοποιεί ότι μια ευπάθεια FreeType σε όλες τις εκδόσεις έως την έκδοση 2.13 μπορεί να οδηγήσει σε αυθαίρετη εκτέλεση κώδικα, με αναφορές ότι το ελάττωμα έχει εκμεταλλευτεί σε επιθέσεις.
Δείτε επίσης: Η επίδραση των social media στην ψυχική υγεία

Η βιβλιοθήκη FreeType είναι μια ευρέως χρησιμοποιούμενη ανοιχτού κώδικα λύση για την απόδοση γραμματοσειρών, η οποία επιτρέπει την εμφάνιση κειμένου και την ενσωμάτωσή του σε εικόνες μέσω προγραμματιστικών διεργασιών. Προσφέρει δυνατότητες φόρτωσης και απόδοσης γραμματοσειρών σε ποικιλία μορφών, όπως TrueType (TTF), OpenType (OTF) και άλλες.
Η βιβλιοθήκη έχει ενσωματωθεί σε εκατομμύρια συστήματα και υπηρεσίες, περιλαμβάνοντας το Linux, το Android, τις μηχανές παιχνιδιών, τα πλαίσια GUI και τις διαδικτυακές πλατφόρμες.
Το ελάττωμα που καταγράφηκε με τον κωδικό CVE-2025-27363 και αξιολογήθηκε με βαθμό σοβαρότητας CVSS v3 8,1 (“υψηλή”), διορθώθηκε στην έκδοση FreeType 2.13.0, η οποία κυκλοφόρησε στις 9 Φεβρουαρίου 2023.
Το Facebook ανακοίνωσε χθες την ύπαρξη ενός ελαττώματος, επισημαίνοντας ότι η ευπάθεια μπορεί να εκμεταλλευτεί σε όλες τις εκδόσεις του FreeType μέχρι την 2.13, με αναφορές για ενεργές επιθέσεις που την εκμεταλλεύονται.
Δείτε ακόμα: Meta – Παγκόσμια προβλήματα σε Facebook, Instagram και WhatsApp
Το Facebook ενδέχεται να χρησιμοποιεί σε κάποιο βαθμό το FreeType, ωστόσο δεν είναι σαφές αν οι επιθέσεις που εντόπισε η ομάδα ασφαλείας του συνέβησαν στην πλατφόρμα του ή αν τις ανακάλυψαν σε άλλες πηγές.

Δεδομένης της εκτενούς εφαρμογής του FreeType σε διάφορες πλατφόρμες, είναι επιτακτική ανάγκη οι προγραμματιστές λογισμικού και οι διαχειριστές έργων να προχωρήσουν σε αναβάθμιση στην έκδοση FreeType 2.13.3 (η πιο πρόσφατη) το συντομότερο δυνατόν.
Αν και η τελευταία έκδοση των ευάλωτων FreeType (2.13.0) έχει κυκλοφορήσει πριν από δύο χρόνια, οι προηγούμενες εκδόσεις της βιβλιοθήκης μπορεί να παραμείνουν σε λογισμικά για μεγάλες χρονικές περιόδους, γεγονός που καθιστά επιτακτική την ανάγκη για άμεση διόρθωση του ελαττώματος.
Δείτε επίσης: Το Threads απέκτησε 35 εκατομμύρια νέους χρήστες τον Νοέμβριο
Η έννοια της αυθαίρετης εκτέλεσης κώδικα αναφέρεται στην ικανότητα εκτέλεσης οποιουδήποτε κώδικα από έναν επιτιθέμενο σε ένα υπολογιστικό σύστημα ή εφαρμογή, χωρίς περιορισμούς ή ελέγχους. Αυτό σημαίνει ότι ο επιτιθέμενος μπορεί να εκτελέσει αυθαίρετο κώδικα, ο οποίος μπορεί να εκμεταλλευτεί τρωτά σημεία στο λογισμικό και να προκαλέσει ανεπιθύμητες ενέργειες, όπως την απόκτηση δικαιωμάτων διαχειριστή, την εκτέλεση κακόβουλου λογισμικού ή την κλοπή δεδομένων. Η δυνατότητα αυτής της εκτέλεσης είναι συνήθως αποτέλεσμα ευπάθειας στο λογισμικό, όπως buffer overflow, κακή διαχείριση των εισόδων ή άλλες αδυναμίες ασφαλείας. Αν δεν υπάρχει επαρκής έλεγχος των εισόδων ή απομόνωση των διαδικασιών, μπορεί να επιτραπεί σε έναν κακόβουλο χρήστη να εκτελέσει αυθαίρετο κώδικα με τη μορφή script ή άλλων εντολών, οι οποίες εκτελούνται από το σύστημα.
Πηγή: bleepingcomputer
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
