GNOME Yelp 49.1

Die Entwickler des GNOME-Projekts haben ein Update für die Hilfsanwendung Yelp veröffentlicht, das eine Schwachstelle behebt, die einen Ausbruch aus der Flatpak-Sandbox ermöglichte.

Das Problem hing mit der Verarbeitung externer URIs und den Besonderheiten der Integration von Yelp in die Anwendungsstartmechanismen zusammen. Durch das Öffnen eines speziell präparierten Dokuments konnte ein Angreifer Befehle außerhalb der Sandbox-Beschränkungen ausführen und Zugriff auf das Benutzerystem mit den Rechten des aktuellen Benutzers erlangen.

Die Schwachstelle betraf insbesondere Szenarien, in denen Yelp innerhalb von Flatpak-Anwendungen verwendet wurde oder als Teil einer Sandbox-Umgebung geliefert wurde. Die Möglichkeit zur Fernausnutzung hing davon ab, ob es gelang, den Benutzer dazu zu bringen, eine schadhafte Hilfedatei oder einen Link zu öffnen.

Die Behebung wurde bereits in die neuen Versionen von Yelp aufgenommen und beginnt, in den Paketen der Distributionen zu erscheinen. Die GNOME-Entwickler haben auch die URI-Überprüfungen verstärkt und unsichere Methoden zum Starten externer Handler eingeschränkt.

Es wird besonders darauf hingewiesen, dass der Vorfall erneut auf die Herausforderungen der Desktop-Integration von Sandbox-Mechanismen in Linux aufmerksam gemacht hat. Trotz der Isolation von Flatpak bleiben Fehler in den Desktop-Komponenten und MIME/URI-Handlern weiterhin eine der Hauptmethoden, um die Einschränkungen zu umgehen.

Quelle: linux.org.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster