fish 3.6.2 y 3.6.3 con corrección de CVE-2023-49284

Se lanzó una actualización correctiva 3.6.2 para la shell interactiva fish que corrige una vulnerabilidad CVE-2023-49284.

La shell fish utiliza algunos caracteres Unicode para la marca interna de los comodines y las extensiones. Este enfoque incorrecto permitía que estos caracteres se leyeran en la salida de la sustitución de comandos, en lugar de convertirlos a una representación interna segura.

Aunque esto puede causar un comportamiento inesperado al introducir directamente (por ejemplo, echo UFDD2HOME tiene la misma salida que echo $HOME), puede convertirse en un problema menor de seguridad si la salida proviene de un programa externo en la sustitución de comandos, donde dicha salida puede no ser esperada.

Esta deficiencia de diseño apareció en las versiones más tempranas de fish, incluso antes de la aparición del sistema de control de versiones, y se cree que está presente en cada versión de fish lanzada en los últimos 15 años o más, aunque con diferentes caracteres.

La ejecución de código no es posible, pero un ataque DoS (a través de la divulgación de una gran cantidad de paréntesis) o la divulgación de información (por ejemplo, a través de la expansión de variables) son potencialmente posibles en ciertas circunstancias.

En la versión 3.6.3 solo se corrigieron pruebas.

Fuente: linux.org.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster