Ilmus 3.6.2 interaktiivne kÀsurea tÔlgi fish parandav versioon, mis lahendab haavatavuse CVE-2023-49284.
Fish shell kasutab mÔningaid Unicode mÀrke sisemiste esitusmarkide ja laienduste jaoks. See vale lÀhenemine vÔimaldas neid mÀrke lugeda kÀsurea asenduse vÀljundis, selle asemel, et need muundada ohutuks sisemiseks esituseks.
Kuigi see vÔib pÔhjustada ootamatuid kÀitumisi otse sisestamisel (nÀiteks echo UFDD2HOME annab sama vÀljundi kui echo $HOME), vÔib see saada kergeks turbeprobleemiks, kui vÀljund pÀrineb vÀlistest programmidest kÀsurea asenduses, kus sellist vÀljundit ei oodata.
See disainiviga ilmnes fishi varasemates versioonides, veel enne versioonihalduse sĂŒsteemi tulekut, ja arvatakse, et see on olemas igas fishi versioonis, mis on vĂ€lja antud viimase 15 aasta jooksul vĂ”i rohkem, kuigi erinevate sĂŒmbolitega.
Koodi tĂ€itmine ei ole vĂ”imalik, kuid DoS-rĂŒnnak (suure hulga sulgude kaudu) vĂ”i teabe lekke oht (nĂ€iteks muutuja laiendamise kaudu) on potentsiaalselt vĂ”imalik teatud asjaoludel.
Versioonis 3.6.3 on parandatud ainult testid.
Allikas: linux.org.ru
