Saadaval on parandustooted iseseisvate Flatpak pakettide loomiseks versioonides 1.14.4, 1.12.8, 1.10.8 ja 1.15.4, milles on lahendatud kaks haavatavust:
- CVE-2023-28100 â vĂ”imalus kopeerida ja sisestada tekst virtuaalse konsooli sisendpuhvrisse TIOCLINUX-i ioctl-iga manipuleerimise kaudu pĂ€rast rĂŒndaja valmistatud flatpak-paketi installimist. NĂ€iteks vĂ”ib seda haavatavust kasutada, et kĂ€ivitada konsoolis suvalisi kĂ€ske pĂ€rast kolmanda osapoole paketi installimise protsessi lĂ”ppemist. Probleem ilmneb ainult klassikalises virtuaalses konsoolis (/dev/tty1, /dev/tty2 jne) ja ei mĂ”juta xterm, gnome-terminal, Konsole ja teisi graafilisi terminale. See haavatavus ei ole spetsiifiline flatpakile ja seda vĂ”ib kasutada ka rĂŒnnakuks teistele rakendustele; nĂ€iteks on varasemad sarnased haavatavused, mis vĂ”imaldasid sĂŒmbolite sisestamist lĂ€bi ioctl-liidese TIOCSTI, leitud /bin/sandbox ja snap.
- CVE-2023-28101 â vĂ”imalus kasutada pĂ”genemissekendeid paketi metaandmete Ă”iguste loendis, et varjata terminalis kuvatavat teavet paketi installimisel vĂ”i vĂ€rskendamisel kĂ€surea kaudu nĂ”utud laiendatud Ă”iguste kohta. RĂŒndajad saavad kasutada seda haavatavust, et petta kasutajaid paketi Ă”iguste kohta. Flatpak pakettide installimise graafilised liidesed nagu GNOME Software ja KDE Plasma Discover ei ole selle probleemiga mĂ”jutatud.
Allikas: opennet.ru
