Actualización de Flatpak 1.10.2 que corrige una vulnerabilidad que compromete la aislamiento del sandbox.

Está disponible una actualización correctiva para la herramienta de creación de paquetes autoconclusivos Flatpak 1.10.2, en la que se ha solucionado una vulnerabilidad (CVE-2021-21381) que permite al autor del paquete con la aplicación eludir el modo de aislamiento sandbox establecido y acceder a archivos en el sistema principal. El problema se presenta a partir de la versión 0.9.4.

La vulnerabilidad es causada por un error en la implementación de la función de redirección de acceso a archivos («file forwarding»), que permite, a través de la manipulación de un archivo .desktop, acceder a recursos en un sistema de archivos externo, a los cuales se prohíbe el acceso a la aplicación en ejecución. Al agregar archivos con las etiquetas «@@» y «@@u» en el campo Exec, flatpak considera que los archivos de destino indicados han sido explícitamente señalados por el usuario y automáticamente otorgará acceso a estos archivos en el sandbox. La vulnerabilidad puede ser utilizada por autores de paquetes maliciosos para organizar el acceso a archivos externos, a pesar de que parece que se está ejecutando en modo aislado.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster