FreeType est une bibliothèque de rendu de polices open source et gratuite. La bibliothèque de rendu est principalement utilisée pour afficher du texte et ajouter du texte aux images par programme. Avec cette bibliothèque open source, les développeurs peuvent également charger, rastériser et restituer des polices dans différents formats, tels que les polices TTF ou les polices OTF.
Selon les statistiques, cette bibliothèque de rendu a également été installée sur des millions d'appareils ou de services, notamment Linux, Android, les moteurs de jeux, les frameworks GUI ou diverses plateformes en ligne.
Le laboratoire de recherche en sécurité appartenant à la société de médias sociaux Facebook a récemment annoncé une faille de sécurité dans FreeType. La vulnérabilité est numérotée CVE-2025-27363 et a un score de vulnérabilité de 8,1/10.
Cette vulnérabilité a été corrigée dans la version 2.13.0 de FreeType publiée le 9 février 2023. Pourquoi Facebook n'a-t-il divulgué cette vulnérabilité que maintenant ? Parce qu'ils craignent que les développeurs de systèmes d'exploitation et de logiciels n'aient pas le temps de les corriger, ce qui entraînerait l'exploitation des vulnérabilités par les pirates.
Facebook a déclaré dans la description de la vulnérabilité :
FreeType antérieur à la version 2.13.0 avait une écriture hors limites lors de la tentative d'analyse des structures de sous-glyphes de police associées à TrueTypeGx et aux fichiers de polices variables. Le code vulnérable attribuerait une valeur courte signée à une valeur longue non signée et ajouterait également une valeur statique, ce qui l'obligerait à se retourner et à allouer un tampon de tas trop petit. Le code écrira alors jusqu'à 6 longs signés en dehors des limites relatives à ce tampon, conduisant potentiellement à l'exécution de code arbitraire.
En effet, même si la version qui corrige la vulnérabilité est sortie il y a 2 ans, un grand nombre de projets utilisent encore l'ancienne version contenant des failles de sécurité. Facebook recommande aux développeurs de logiciels et aux chefs de projet de passer à la version FreeType 2.13.0+ dès que possible. Après tout, des pirates ont déjà tenté d’exploiter cette vulnérabilité pour lancer des attaques.
Ce qui est intéressant, c'est que découvrir cette vulnérabilité peut être difficile. Peut-être que Facebook s'appuie dans une certaine mesure sur FreeType pour découvrir de telles vulnérabilités lors de recherches quotidiennes en matière de sécurité, mais il n'est pas clair si Facebook a découvert la vulnérabilité à partir de sa propre plate-forme ou lors de recherches sur des projets externes.