Es gab ein Korrektur-Release 3.6.2 der interaktiven Command-Line-Shell fish, das eine SicherheitsanfÀlligkeit behebt. CVE-2023-49284.
Die fish-Shell verwendet bestimmte Unicode-Zeichen fĂŒr die interne Kennzeichnung von Platzhaltern und Erweiterungen. Dieser fehlerhafte Ansatz ermöglichte es, diese Zeichen im Ausgabe der Befehlsersetzung zu lesen, anstatt sie in eine sichere interne Darstellung umzuwandeln.
Obwohl dies unerwartetes Verhalten bei direkter Eingabe verursachen kann (zum Beispiel gibt echo UFDD2HOME dasselbe aus wie echo $HOME), könnte es zu einem geringfĂŒgigen Sicherheitsproblem werden, wenn die Ausgabe von einem externen Programm in die Befehlsersetzung eingespeist wird, wo eine solche Ausgabe nicht erwartet wird.
Dieser Konstruktionsmangel trat bereits in den frĂŒhesten Versionen von fish auf, noch vor der EinfĂŒhrung eines Versionskontrollsystems, und wird als in jeder Version von fish, die in den letzten 15 Jahren oder lĂ€nger veröffentlicht wurde, anwesend angesehen, wenn auch mit unterschiedlichen Zeichen.
Code-AusfĂŒhrung scheint nicht möglich zu sein, aber DoS-Angriffe (durch die Offenlegung einer groĂen Anzahl von Klammern) oder Informationslecks (zum Beispiel durch Variablenerweiterung) sind unter bestimmten UmstĂ€nden potenziell möglich.
In Version 3.6.3 wurden nur die Tests behoben.
Quelle: linux.org.ru
