ОбновлСниС Flatpak 1.10.2 с устранСниСм уязвимости, Π½Π°Ρ€ΡƒΡˆΠ°ΡŽΡ‰Π΅ΠΉ sandbox-ΠΈΠ·ΠΎΠ»ΡΡ†ΠΈΡŽ

Доступно ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚ΠΈΡ€ΡƒΡŽΡ‰Π΅Π΅ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ инструмСнтарии для создания самодостаточных ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² Flatpak 1.10.2, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ устранСна ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (CVE-2021-21381), ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π°Ρ Π°Π²Ρ‚ΠΎΡ€Ρƒ ΠΏΠ°ΠΊΠ΅Ρ‚Π° с ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ΠΌ ΠΎΠ±ΠΎΠΉΡ‚ΠΈ установлСнный Ρ€Π΅ΠΆΠΈΠΌ sandbox-изоляции ΠΈ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ Ρ„Π°ΠΉΠ»Π°ΠΌ Π² основной систСмС. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠ° проявляСтся начиная с выпуска 0.9.4.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π²Ρ‹Π·Π²Π°Π½Π° ошибкой Π² Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ пСрСнаправлСния доступа ΠΊ Ρ„Π°ΠΉΠ»Ρƒ («file forwarding»), которая Π΄Π°Ρ‘Ρ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Ρ‡Π΅Ρ€Π΅Π· ΠΌΠ°Π½ΠΈΠΏΡƒΠ»ΡΡ†ΠΈΡŽ с .desktop-Ρ„Π°ΠΉΠ»ΠΎΠΌ обратится ΠΊ рСсурсам Π²ΠΎ внСшнСй Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΎΠΉ систСмС, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½ΠΎ ΠΎΠ±Ρ€Π°Ρ‰Π°Ρ‚ΡŒΡΡ Π·Π°ΠΏΡƒΡ‰Π΅Π½Π½ΠΎΠΌΡƒ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡŽ. ΠŸΡ€ΠΈ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ² с ΠΌΠ΅Ρ‚ΠΊΠ°ΠΌΠΈ «@@» ΠΈ «@@u» Π² ΠΏΠΎΠ»Π΅ Exec, flatpak посчитаСт Ρ‡Ρ‚ΠΎ ΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹Π΅ Ρ†Π΅Π»Π΅Π²Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹ Π±Ρ‹Π»ΠΈ явно ΡƒΠΊΠ°Π·Π°Π½Ρ‹ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ ΠΈ автоматичСски пробросит доступ ΠΊ этим Ρ„Π°ΠΉΠ»Π°ΠΌ Π² sandbox. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ использована Π°Π²Ρ‚ΠΎΡ€Π°ΠΌΠΈ врСдоносных ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² для ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ доступа ΠΊ внСшним Ρ„Π°ΠΉΠ»Π°ΠΌ, нСсмотря Π½Π° Π²ΠΈΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ запуска Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ изоляции.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ