Saadaval on parandav vĂ€rskendus tööriistadele, mis loovad iseseisvaid Flatpak pakette versioonis 1.10.2. See parandab haavatavuse (CVE-2021-21381), mis vĂ”imaldab paketi autoril, millel on rakendus, mööduda seatud liivakasti isolatsiooni reĆŸiimist ja saada juurdepÀÀs pĂ”h sĂŒsteemi failidele. Probleem tekkis alates versioonist 0.9.4.
Haavatavus on tingitud vea olemasolust faili juurdepÀÀsu suunamise funktsiooni (âfile forwardingâ) rakendamisel, mis vĂ”imaldab .desktop-failiga manipuleerimise kaudu pÀÀseda vĂ€lise failisĂŒsteemi ressurssidele, millele kĂ€ivitatud rakendusele juurdepÀÀs on keelatud. Kui Exec vĂ€ljakusse lisatakse faile, mille sildid on â@@â ja â@@uâ, peab flatpak neid sihtfaile kasutaja poolt selgelt mÀÀratletud olevateks ja automaatselt edastab nendele failidele juurdepÀÀsu liivakastis. Haavatavust saavad kasutada kurjategijad, et vĂ”imaldada juurdepÀÀs vĂ€listest failidest hoolimata rakenduse isoleeritud reĆŸiimist.
Allikas: opennet.ru
