Flatpaki tööriistus, mis on mĂ”eldud iseseisvate pakettide loomiseks, mis ei ole seotud konkreetsete Linuxi jaotustega ning on eraldatud ĂŒlejÀÀnud sĂŒsteemist, on tuvastatud haavatavus (CVE-2024-32462). See haavatavus vĂ”imaldab pahatahtlikul vĂ”i kompromiteeritud rakendusel, mis on pakettides flatpak, kĂ”rvale hiilida kehtestatud sandbox-isolatsioonireĆŸimist ja pÀÀseda juurde failidele pĂ”hissĂŒsteemis. Probleem ilmneb ainult pakettides, mis kasutavad Freedesktop'i porte (xdg-desktop-portal), mis on mĂ”eldud juurdepÀÀsuks kasutajakeskkonna ressurssidele eraldatud rakendustest. Haavatavus on kĂ”rvaldatud flatpaki parandustes 1.15.8, 1.14.6, 1.12.9 ja 1.10.9. Kaitsmiseks on samuti pakutud lahendus xdg-desktop-portal'i vĂ€ljaannetes 1.16.1 ja 1.18.4.
Haavatavuse tĂ”ttu saab eraldatud keskkonnas olev rakendus kasutada xdg-desktop-portal'i liidest, et luua «.desktop» fail kĂ€ivitamisjuhisega flatpakist, mis vĂ”imaldab pÀÀseda juurde pĂ”hissĂŒsteemi failidele. Eemaldumiseks eraldatud keskkonnast kasutatakse manipuleerimist parameetriga «âcommand», mis on mĂ”eldud rakenduse nime edastamiseks, mis asub flatpak-paketis ja mida tuleb kĂ€ivitada eraldatud keskkonnas. Eraldatud keskkonna seadistamiseks kutsub flatpak vĂ€lja utiliidi bwrap, edastades talle mÀÀratud rakenduse nime. NĂ€iteks paketi eraldatud keskkonnas utiliidi ls kĂ€ivitamiseks vĂ”ib kasutada konstruktsiooni «flatpak run âcommand=ls org.gnome.gedit», mis toob kaasa «bwrap ls» kĂ€ivitamise.
Haavatavuse olemus seisneb selles, et kui rakenduse nimi algab sĂŒmbolitest «â«, siis tĂ”lgendab utiliit bwrap seda kui oma valikut. NĂ€iteks kĂ€ivitamine «flatpak run âcommand=âbind org.gnome.gedit / /host ls -l /host» toob kaasa «bwrap âbind / /host ls -l /host» kĂ€ivitamise, st nimi «âbind» töödeldakse mitte kui kĂ€ivitatavat rakendust, vaid kui bwrap'i valikut.
Haavatavus sĂŒveneb seetĂ”ttu, et D-Bus liides "org.freedesktop.portal.Background.RequestBackground" vĂ”imaldab Flatpaki paketist rakendusel mÀÀrata iga kĂ€su tĂ€itmiseks, kasutades "flatpak run âcommand", sealhulgas ka selliseid, mis algavad sĂŒmboliga "â". Eeldati, et iga kĂ€su edastamine ei ole ohtlik, kuna need tĂ€idetakse paketi isoleeritud keskkonnas. Kuid ei arvestatud, et kĂ€sud, mis algavad "â" töödeldakse bwrap utiliidi poolt valikutena. LĂ”ppkokkuvĂ”ttes saab xdg-desktop-portal'i kasutada "desktop" faili loomiseks kĂ€suga, mis ekspluateerib haavatavust.
Allikas: opennet.ru
