Vulnerabilidad en flatpak que permite eludir la aislamiento de sandbox.

En la herramienta Flatpak, diseñada para crear paquetes autoconvectores que no están vinculados a distribuciones específicas de Linux y son aislados del resto del sistema, se ha identificado una vulnerabilidad (CVE-2024-32462). Esta vulnerabilidad permite que una aplicación maliciosa o comprometida, distribuida en un paquete flatpak, eluda el modo de aislamiento sandbox establecido y acceda a archivos en el sistema principal. El problema se manifiesta solo en paquetes que utilizan portales Freedesktop (xdg-desktop-portal), que se aplican para organizar el acceso a los recursos del entorno del usuario desde aplicaciones aisladas. La vulnerabilidad se ha corregido en las actualizaciones de Flatpak 1.15.8, 1.14.6, 1.12.9 y 1.10.9. También se ha propuesto un método alternativo para protegerse en las versiones xdg-desktop-portal 1.16.1 y 1.18.4.

Gracias a la vulnerabilidad, una aplicación en un entorno aislado puede usar la interfaz xdg-desktop-portal para crear un archivo '.desktop' con el comando de lanzamiento de la aplicación desde flatpak, permitiendo así el acceso a archivos del sistema principal. Para salir del entorno aislado, se manipula el parámetro '—command', que se utiliza para pasar el nombre del programa que se encuentra dentro del paquete flatpak y que se debe ejecutar en el entorno aislado. Para configurar el entorno aislado, flatpak llama a la utilidad bwrap, pasándole el nombre del programa especificado. Por ejemplo, para ejecutar la utilidad ls en un entorno aislado de un paquete, se puede utilizar la construcción 'flatpak run —command=ls org.gnome.gedit', que conducirá a la ejecución de 'bwrap ls'.

La esencia de la vulnerabilidad es que si el nombre del programa comienza con los caracteres '—', la utilidad bwrap lo interpretará como su propia opción. Por ejemplo, ejecutar 'flatpak run —command=—bind org.gnome.gedit / /host ls -l /host' resultará en la ejecución de 'bwrap —bind / /host ls -l /host', es decir, el nombre '—bind' será procesado no como el nombre de la aplicación a ejecutar, sino como una opción de bwrap.

La vulnerabilidad se ve agravada por el hecho de que la interfaz D-Bus «org.freedesktop.portal.Background.RequestBackground» permite a una aplicación del paquete Flatpak especificar cualquier comando para ejecutar utilizando «flatpak run —command», incluso aquellos que comienzan con el símbolo «—». Se suponía que la transmisión de cualquier comando no era peligrosa, ya que se ejecutarían en un entorno aislado del paquete. Pero no se tuvo en cuenta que los comandos que comienzan con «—» serían tratados como opciones por la utilidad bwrap. Como resultado, la interfaz xdg-desktop-portal puede ser utilizada para crear un archivo «.desktop» con un comando que explota la vulnerabilidad.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster