GNOME projekti arendajad vabastasid Yelp-i abirakenduse vÀrskenduse, mis kÔrvaldab nÔrkuse, mis vÔimaldas vÀljuda Flatpaki sandboksi keskkonnast.
Probleem oli seotud vĂ€liste URI-de töötlemisega ja Yelp-i integreerimise omadustega rakenduste kĂ€ivitamismehhanismidega. Kui rĂŒndaja avas spetsiaalselt ettevalmistatud dokumendi, suutis ta kĂ€ivitada kĂ€ske vĂ€ljaspool sandboksi piiranguid, saades juurdepÀÀsu kasutaja sĂŒsteemile praeguse kasutaja Ă”igustes.
NÔrkus puudutas peamiselt stsenaariume, kus Yelp-i kasutati Flatpak-rakendustes vÔi tarniti osana sandboksi keskkonnast. Kaugkasutuse vÔimalus sÔltus sellest, kas Ônnestub kasutaja sundimine avama kahjulikku abifaili vÔi linki.
Parandus on juba kaasatud Yelp-i uutesse versioonidesse ja hakkab ilmuma distributiivide pakettidesse. GNOME arendajad on samuti tugevdanud URI-de kontrollimist ja piiranud ohtlikke viise vÀliste töötlejate kÀivitamiseks.
Eraldi mĂ€rgitakse, et juhtum tĂ”i taas esile probleemid desktop-i integreerimisega sandboksi mehhanismides Linuxis. Vaatamata Flatpaki isolatsioonile jÀÀvad tĂ”rked desktop-komponentides ja MIME/URI töötlejates ĂŒheks peamiseks viisiks piirangutest mööda hiilida.
Allikas: linux.org.ru
