GNOME Yelp 49.1

Vývojáři projektu GNOME vydali aktualizaci referenční aplikace Yelp, která opravuje zranitelnost, jež uživatelům umožňovala opustit sandboxové prostředí Flatpak.

Problém se týkal zpracování externích URI a integrace Yelpu s mechanismy spouštění aplikací. Otevřením speciálně vytvořeného dokumentu mohl útočník spustit příkazy mimo sandbox a získat přístup k systému uživatele s oprávněními aktuálního uživatele.

Zranitelnost se primárně dotýkala scénářů, ve kterých byl Yelp používán v rámci aplikací Flatpak nebo poskytován jako součást sandboxového prostředí. Vzdálené zneužití záviselo na vynucení uživatele k otevření škodlivého souboru s nápovědou nebo odkazu.

Oprava je již zahrnuta v nových verzích Yelpu a začíná se objevovat i v distribučních balíčcích. Vývojáři GNOME také posílili kontroly URI a omezili nezabezpečené metody pro spouštění externích obslužných rutin.

Samostatně je třeba poznamenat, že incident opět upozornil na problémy s integrací sandboxových mechanismů do desktopů v LinuxNavzdory izolaci Flatpaku zůstávají chyby v desktopových komponentách a obslužných rutinách MIME/URI jedním z hlavních způsobů, jak omezení obcházet.

Zdroj: linux.org.ru

Kupte si spolehlivý hosting pro stránky s DDoS ochranou, VPS VDS servery 🔥 Kupte si spolehlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster