Sicherheitsanfälligkeit im Paketmanager Guix, die die remote Ausführung von Code im System ermöglicht
Im Paketmanager Guix wurden Sicherheitsanfälligkeiten (CVE nicht zugewiesen) in der Implementierung des internen Befehls „guix substitute“ festgestellt. Dieser Befehl wird automatisch vom Hintergrundprozess guix-daemon bei der Durchführung von Paketinstallationen aufgerufen. Er wird verwendet, um bereits erstellte Binärpakete von externen Servern herunterzuladen und deren Integrität durch digitale Signaturen zu überprüfen. Die gefährlichste Sicherheitsanfälligkeit ermöglicht die remote Ausführung von Code auf dem System des Benutzers […]
