Ilmus korrektuurne väljalase 3.6.2 interaktiivsest käsurea tõlkijast fish, mis parandab haavatavust CVE-2023-49284.
fish shell kasutab teatud Unicode märke sisemiste wildcard'i ja laiendite märgistamiseks. See vale lähenemine võimaldas nende märkide lugemist käskude asendamise väljundis, selle asemel et neid muuta turvaliseks sisemiseks esituseks.
Kuigi see võib põhjustada ootamatuid käitumisi otse sisestamisel (nt echo UFDD2HOME annab sama väljundi kui echo $HOME), võib see kujuneda märkimisväärseks turvaprobleemiks, kui väljund saadetakse välisest programmist käskude asendamiseks, kus sellist väljundit ei oodata.
See disainiviga ilmus fish'i varasemates versioonides, veel enne versioonihaldussüsteemi tekkimist, ja on väidetavalt olnud iga fish'i versioonis, mis on välja antud viimase 15 aasta jooksul või kauem, kuigi erinevate märkidega.
Koodi täitmine ei ole võimalik, kuid DoS-rünnak (näiteks suure arvu sulgude kaudu) või teabe paljastamine (nt muutujate laiendamise kaudu) on teatud tingimustel potentsiaalselt võimalik.
Versioonis 3.6.3 on parandatud ainult testid.
Allikas: linux.org.ru
