FreeRDP пусна версия 3.31.0, с която отстранява 22 уязвимости в сигурността и редица грешки в своята имплементация с отворен код на Remote Desktop Protocol (RDP). Проектът спешно призовава потребителите и дистрибуторите да инсталират актуализацията своевременно.
FreeRDP се използва широко от системи с Linux, тънки клиенти (thin clients), инструменти за отдалечен достъп и корпоративни приложения за връзка с Windows Remote Desktop Services. Тъй като библиотека обработва мрежови данни от отдалечени сървъри и поддържа функции като графика, интелигентни карти, пренасочване на USB, споделяне на клипборд и автентикация, грешките при управление на паметта могат да създадат сериозни рискове за сигурността.
Новата версия 3.31.0 включва корекции за сигурност по 22 бюлетина (GitHub Security Advisories), сред които GHSA-c5gr-hmqp-pwj4, GHSA-h5w2-q35j-443h, GHSA-m85m-3qxv-63h5 и други. Предупреждението на разработчиците за извършване на актуализация „в най-кратки срокове“ показва, че откритите проблеми са от съществено значение.
Сред основните промени са подобрената проверка на границите в AVC444v2 YUV декодера, коригираните проблеми при парсването и валидирането на дължината в динамичните виртуални канали, тунелните отговори на Remote Desktop Gateway, списъците с формати на клипборда, данните от смарт карти и пренасочването на устройства. Отстранени са и уязвимости от тип use-after-free, които възникват при повторно използване на вече освободена памет и могат да доведат до срив на приложението, изтичане на информация или евентуално дистанционно изпълнение на код (RCE).
Версия 3.31.0 носи и подобрения в производителността благодарение на оптимизиран YUV декодер за по-бърза клиентска графика при AVC и H.264 сесии, както и поддръжка за допълнителни хардуерни декодери.
Администраторите трябва незабавно да идентифицират системите, използващи FreeRDP, и да инсталират новата версия през официалните канали за дистрибуция или да я компилират от официалния изходен код, като проверят SHA-256 контролните суми.