开源字体渲染库FreeType出现高危漏洞,可被黑客利用发起攻击
0次浏览
发布时间:2025-03-14 22:10:00
IT之家 3 月 14 日消息,Facebook 旗下的安全研究实验室日前透露,FreeType 在 2.13.0 以前的版本中存在安全漏洞,该漏洞代号为 CVE-2025-27363,漏洞评分为 8.1/10 分,评级为高风险。
IT之家注:FreeType 是一款开源的字体渲染库,该渲染库可以将字符栅格化并映射成位图。Android、macOS 等操作系统及各种游戏引擎都有应用该字体渲染库。
该漏洞的详情如下:
FreeType 2.13.0 及以下版本在解析 TrueType GX 和可变字体文件的字体子字形结构时存在越界写入漏洞。问题代码将有符号短整型数值赋给无符号长整型变量,随后叠加静态值导致数值回绕,进而分配过小的堆缓冲区。该漏洞允许在缓冲区外写入多达 6 个有符号长整型数值,可能引发任意代码执行。
虽然该漏洞已于 2023 年 2 月 9 日在 FreeType 2.13.0 中被修复,但鉴于目前仍有很多用户在使用旧版本的操作系统或软件,同时可能有黑客已经在利用该漏洞展开攻击,Facebook 建议所有用户将他们的系统或将 FreeType 单独更新到最新版本以避免可能的安全风险。
-
宇树科技王兴兴:过去10年犯的最大错误是低估AI技术进步
IT之家 8 月 17 日消息,2025 世界人形机器人运动会多个项目的决赛正在北京“冰丝带”上演,宇树科技赢得首日田径赛所有冠军,再次创造世界纪录。在运动会上,宇树科技创始人王兴兴表示,“我过去 10 年犯的最大错误就是低估了 AI 技术进步,其实际发展远超预期,应尽可能相信 AI 的进步。”他认2025-08-17 16:31:00 -
贵州:打出助企“组合拳” 促进民营经济健康发展
民营经济是经济发展的生力军,贵州民营经营主体占全部经营主体的比重达到96%,各地持续在降成本、促融资、拓空间、优环境等方面下功夫,为民营企业发展创造条件。近日,位于贵州锦屏经济开发区的贵州飞诺电子科技有限公司,车间里保持满负荷运转,通过钻孔、电镀等工序后,一块块电路板生产下线,全力保障订单交付。贵州2025-08-12 12:24:00 -
国产黑暗武侠游戏《影之刃零》试玩会22分钟实机演示公布
IT之家 7 月 26 日消息,国产黑暗武侠游戏《影之刃零》首次大型线下试玩会于 7 月 26 日至 27 日在北京首钢园举办。今日下午,IGN 放出了《影之刃零》试玩会 Demo 22 分钟实机演示。此次《影之刃零》演示为 S-Party 2025 的最新试玩 Demo,流程含 2025 年春节公2025-07-26 16:42:00 -
AI周报|华为盘古团队否认开源模型抄袭;英伟达市值逼近4万亿美元
华为盘古团队否认开源模型抄袭7月5日,华为诺亚方舟实验室发布声明称,盘古Pro MoE开源模型是基于昇腾硬件平台开发、训练的基础大模型,并非基于其他厂商模型增量训练而来。对此,盘古团队在声明中称,盘古Pro MoE开源模型部分基础组件的代码实现参考了业界开源实践,涉及其他开源大模型的部分开源代码。盘2025-07-06 09:47:00 -
连后备箱都是绒的,尊界S800全车全手工皮质软包
IT之家 5 月 30 日消息,尊界 S800 汽车今日晚间正式发布,官方详细介绍了内饰部分的做工细节。尊界 S800 全车水晶历经数百道工序手工打磨,金属件以 1mm 铸造精度、1300℃真空烧结而成。此外,全手工皮质软包选用全粒面半苯胺无铬鞣工艺,采用 0.2-0.5mm 超细针脚缝制。实木饰板2025-05-30 20:44:00 -
谷歌Gemini 2.5 Flash轻量级模型官宣6月到来
IT之家 5 月 21 日消息,谷歌今日公布了 Gemini 2.5 系列大模型的新进展。谷歌 Deepmind 团队的 Demis Hassibis 表示,Gemini 2.5 Pro 是世界上最智能的 AI 模型。它可以模拟整个城市,也是学习的领先模型。此外,谷歌将推出 Gemini 2.5 F2025-05-21 01:44:00 -
已肆虐至少8个月:恶意KeePass密码管理工具暗藏木马
IT之家 5 月 20 日消息,网络安全公司 WithSecure 最新披露 [PDF],网络黑客至少在过去八个月内,通过篡改 KeePass 密码管理器,传播恶意版本,安装 Cobalt Strike 信标,窃取用户凭据,并在被攻破的网络上部署勒索软件。该公司在调查一起勒索软件攻击时,发现了这一恶2025-05-20 08:15:00 -
被低估的ChatGPT新功能,10分钟搞定DeepSeek代码库深度研究
ChatGPT悄悄上线的直连Github新功能太强大!一旦连上Github,立马化身「研究怪兽」:不管是DeepSeek这样的明星开源项目,还是自己DIY的文档资料,只要放进仓库,就能交给深度研究,一键生成专业到飞起的报告。大概5天前,ChatGPT「悄悄」上线了一个新功能,就是Deep Rese2025-05-19 11:06:00