Уразлівасць у пакетным мэнэджары Guix, якая дапускае выдаленае выкананне кода ў сістэме
У пакетным мэнэджары Guix выяўлены ўразлівасці (CVE не прызначаныя) у рэалізацыі ўнутранай каманды "guix substitute", аўтаматычна выкліканай фонавым працэсам guix-daemon пры выкананні аперацый усталёўкі пакетаў. Каманда прымяняецца для загрузкі ўжо сабраных бінарных пакетаў з знешніх сервераў з праверкай іх цэласнасці пры дапамозе лічбавага подпісу. Найбольш небяспечная ўразлівасць дазваляе выдалена арганізаваць выкананне кода на сістэме карыстальніка […]
