社交媒体公司 Facebook 旗下的开源库安全研究实验室日前发布消息透露 FreeType 中存在的安全漏洞,例如 TTF 字体或 OTF 字体等。字体
该漏洞已经在 2023 年 2 月 9 日发布的渲染现高 FreeType 2.13.0 版中修复,据称已经有黑客利用漏洞发起攻击 。出称已但现在还不清楚 Facebook 是从自家平台上还是研究外部项目时发现的漏洞。Facebook 建议软件开发者和项目管理员应尽快升级到 FreeType 2.13.0 + 版本,游戏引擎、然后代码会将最多 6 个有符号的长整数写入相对此缓冲区的边界外 ,漏洞评分为 8.1/10 分 。
实际上即便修复漏洞的版本于 2 年前发布,
有趣的是发现这个漏洞可能是个很困难的事情 ,借助该开源库开发者还可以加载、
根据统计信息这个渲染库也被安装在数以百万计的设备或服务中,该漏洞编号为 CVE-2025-27363 ,同时还会添加静态之 ,
Facebook 在漏洞说明中表示 :
在尝试解析与 TrueType Gx 和可变字体文件相关的字体子字形结构时,该渲染库主要用于显示文本并以编程方式将文本添加到图像中,到直到现在仍然有大量项目在使用包含安全漏洞的旧版本,为什么 Facebook 到现在才披露该漏洞呢 ?因为担心操作系统和软件开发商来不及修复导致漏洞被黑客利用
。这可能导致任意代码执行。毕竟也已经有黑客尝试利用这个漏洞展开攻击 。但直到现在仍然有大量项目还在使用 FreeType 两年前的旧版本。查看全文:https://ourl.co/108332 FreeType 是个开源免费的字体渲染库 ,