Flatpak'i tööriistades, mis on mĂ”eldud sĂ”ltumatute pakettide loomiseks, mis ei ole seotud konkreetsete Linuxi distributsioonidega ja on sĂŒsteemist eraldatud, avastati haavatavus (CVE-2024-32462). See haavatavus vĂ”imaldab pahatahtlikul vĂ”i kompromiteeritud rakendusel, mis on pakendis flatpak, kĂ”igepealt mööda hiilida kehtestatud liivakasti eraldatusest ja pÀÀseda juurde pĂ”hikoha failidele. Probleem ilmneb ainult paketides, mis kasutavad Freedesktop'i porte (xdg-desktop-portal), mida kasutatakse ressurside ligipÀÀsu korraldamiseks kasutajakeskkonnast eraldatud rakendustest. Haavatavus on kĂ”rvaldhef noopist ja vĂ€rskendustes flatpak versioonides 1.15.8, 1.14.6, 1.12.9 ja 1.10.9. Kaitsemeetmed on samuti pakutud xdg-desktop-portal'i vĂ€ljaannetes 1.16.1 ja 1.18.4.
AitĂ€h haavatavusele vĂ”ib eraldatud keskkonnas olev rakendus kasutada xdg-desktop-portalâi liidest, et luua â.desktopâ fail, mis sisaldab flatpak rakenduse kĂ€ivituskĂ€sku, mis vĂ”imaldab juurde pÀÀseda pĂ”hikoha failidele. Eraldatud keskkonnast vĂ€ljumiseks kasutatakse parameteri ââcommandâ manipuleerimist, mis edastab rakenduse nime, mis asub flatpak-paketis ning mida tuleb eraldatud keskkonnas kĂ€ivitada. Eraldatud keskkonna seadistamiseks kutsub flatpak vĂ€lja utiliidi bwrap, edastades sellele vastava programmi nime. NĂ€iteks eraldatud keskkonnas utiliidi ls kĂ€ivitamiseks vĂ”ib kasutada konstruktsiooni âflatpak run âcommand=ls org.gnome.geditâ, mis kĂ€ivitab âbwrap lsâ.
Haavatavuse sisu on see, et kui programmi nimi algab sĂŒmbolitega âââ, siis loetakse see utiliidi bwrap poolt oma valikuks. NĂ€iteks kĂ€ivitamine âflatpak run âcommand=âbind org.gnome.gedit / /host ls -l /hostâ viib selle tĂ€itmiseni âbwrap âbind / /host ls -l /hostâ, s.t. nimi ââbindâ töödeldakse mitte kui kĂ€ivitatava rakenduse nimi, vaid kui bwrap valik.
Haavatavuse tĂ”sidus suureneb seetĂ”ttu, et D-Bus liides âorg.freedesktop.portal.Background.RequestBackgroundâ vĂ”imaldab Flatpak paketi rakendusel mÀÀrata igasuguseid kĂ€ske, mida tuleb tĂ€ita âflatpak run âcommandâ abil, sealhulgas selliseid, mis algavad sĂŒmboliga âââ. Oletati, et igasuguste kĂ€skude edastamine ei ole ohtlik, kuna need tĂ€idetakse paketi eraldatud keskkonnas. Kuid ei arvestatud, et kĂ€skude, mis algavad âââ vĂ”ib kĂ€sitleda bwrap utiliidi poolt valikutena. Tulemuseks on see, et xdg-desktop-portal'i liidest saab kasutada haavatavusele tugineva â.desktopâ faili loomiseks.
Allikas: opennet.ru
