Ein verfügbares Korrekturupdate für das Flatpak-Paketierungswerkzeug 1.10.2 beseitigt die Schwachstelle (CVE-2021-21381), die es dem Paketautor ermöglicht, den festgelegten Sandbox-Isolationsmodus zu umgehen und auf Dateien im Hauptsystem zuzugreifen. Das Problem tritt ab der Version 0.9.4 auf.
Die Schwachstelle wird durch einen Fehler in der Implementierung der Dateiweiterleitungsfunktion hervorgerufen, die es ermöglicht, über Manipulationen mit der .desktop-Datei auf Ressourcen im externen Dateisystem zuzugreifen, auf die die ausgeführte Anwendung keinen Zugriff haben sollte. Durch das Hinzufügen von Dateien mit den Markierungen «@@» und «@@u» im Exec-Feld betrachtet Flatpak die angegebenen Zieldateien als ausdrücklich vom Benutzer angegeben und gewährt automatisch Zugriff auf diese Dateien in der Sandbox. Die Schwachstelle kann von Autoren schädlicher Pakete ausgenutzt werden, um Zugriff auf externe Dateien zu erlangen, obwohl der Eindruck einer Isolierung besteht.
Quelle: opennet.ru
