Actualización de Flatpak que resuelve dos vulnerabilidades.

Actualizaciones correctivas disponibles para las herramientas de creación de paquetes autónomos Flatpak 1.14.4, 1.12.8, 1.10.8 y 1.15.4, que corrigen dos vulnerabilidades:

  • CVE-2023-28100 — posibilidad de copiar y pegar texto en el búfer de entrada de la consola virtual mediante manipulaciones con ioctl TIOCLINUX al instalar un paquete flatpak preparado por un atacante. Por ejemplo, esta vulnerabilidad puede ser utilizada para ejecutar comandos arbitrarios en la consola después de completar el proceso de instalación de un paquete de terceros. El problema solo se manifiesta en la consola virtual clásica (/dev/tty1, /dev/tty2, etc.) y no afecta a sesiones en xterm, gnome-terminal, Konsole y otros terminales gráficos. La vulnerabilidad no es específica de flatpak y puede ser utilizada para atacar otras aplicaciones; por ejemplo, vulnerabilidades similares anteriores permitieron realizar sustituciones de caracteres a través de la interfaz ioctl TIOCSTI, que se encontraron en /bin/sandbox y snap.
  • CVE-2023-28101 — posibilidad de utilizar secuencias de escape en la lista de permisos en los metadatos del paquete para ocultar la información mostrada en la terminal sobre los permisos especiales solicitados durante la instalación o actualización del paquete a través de la interfaz de línea de comandos. Los atacantes pueden aprovechar esta vulnerabilidad para engañar a los usuarios sobre los permisos involucrados en el paquete. Las interfaces gráficas para instalar paquetes Flatpak, como GNOME Software y KDE Plasma Discover, no son vulnerables a este problema.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster