Sicherheitsanfälligkeit im Paketmanager Guix, die die remote Ausführung von Code im System ermöglicht
Im Paketmanager Guix wurden Sicherheitsanfälligkeiten (CVE nicht zugewiesen) in der Implementierung des internen Befehls "guix substitute" festgestellt, der automatisch durch den Hintergrundprozess guix-daemon bei der Ausführung von Paketinstallationsvorgängen aufgerufen wird. Der Befehl wird verwendet, um bereits gebaute Binärpakete von externen Servern herunterzuladen und deren Integrität mit einer digitalen Signatur zu überprüfen. Die gefährlichste Sicherheitsanfälligkeit ermöglicht es, von außen Code auf dem System des Benutzers auszuführen […]
