Arxivi açarkən faylların üzərinə yazmağa imkan verən KDE Ark-da boşluq

KDE layihəsi tərəfindən hazırlanmış Ark arxiv meneceri müəyyən edilmişdir zəiflik (CVE-2020-16116), bu, proqramda xüsusi hazırlanmış arxivi açarkən, arxivin açılması üçün göstərilən qovluqdan kənar faylların üzərinə yazmağa imkan verir. Problem, arxivlərlə işləmək üçün Ark funksiyasından istifadə edən Dolphin fayl menecerində (kontekst menyusundan çıxarış elementi) arxivləri açarkən də görünür. Zəiflik çoxdan məlum problemə bənzəyir Zip Slip.

Zəifliyin istismarı arxivə “../” simvollarını ehtiva edən yolların əlavə edilməsi ilə əlaqədardır, emal edildikdə, Ark əsas kataloqdan kənara çıxa bilər. Məsələn, göstərilən zəiflikdən istifadə edərək, .bashrc skriptinin üzərinə yaza və ya kodunuzun cari istifadəçinin imtiyazları ilə işə salınmasını təşkil etmək üçün skripti ~/.config/autostart qovluğuna yerləşdirə bilərsiniz. Ark 20.08.0 buraxılışına problemli arxivlər olduqda xəbərdarlıq etmək üçün yoxlamalar əlavə edilib. Həmçinin düzəliş üçün mövcuddur yamaq.

Mənbə: opennet.ru

Добавить комментарий