GNOME Yelp 49.1

Los desarrolladores del proyecto GNOME han lanzado una actualización para la aplicación de ayuda Yelp, que corrige una vulnerabilidad que permitía salir del entorno sandbox de Flatpak.

El problema estaba relacionado con el manejo de URI externos y las particularidades de la integración de Yelp con los mecanismos de inicio de aplicaciones. Al abrir un documento preparado específicamente, un atacante podía ejecutar comandos fuera de las restricciones del sandbox, obteniendo acceso al sistema del usuario con privilegios del usuario actual.

La vulnerabilidad afectaba principalmente a los escenarios en los que Yelp se utilizaba dentro de aplicaciones Flatpak o se proporcionaba como parte del entorno sandbox. La posibilidad de explotación remota dependía de si el usuario abría un archivo de ayuda o un enlace malicioso.

La corrección ya está incluida en las nuevas versiones de Yelp y comienza a aparecer en los paquetes de las distribuciones. Los desarrolladores de GNOME también han reforzado las comprobaciones de URI y han restringido los métodos inseguros para iniciar controladores externos.

Cabe destacar que el incidente volvió a llamar la atención sobre los problemas de integración de escritorio de los mecanismos sandbox en Linux. A pesar de la aislamiento de Flatpak, errores en los componentes de escritorio y en los controladores MIME/URI siguen siendo una de las principales formas de eludir las restricciones.

Fuente: linux.org.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster