Pakettihalduri Cargo's, mida kasutatakse paketihaldamiseks ja Rusti projektide ehitamiseks, avastati kaks haavatavust, mida saab Àra kasutada spetsiaalselt vormistatud pakettide allalaadimisel kolmandate osapoolte hoidlatest (vÀidetavalt ei mÔjuta probleem ametliku crates.io hoidla kasutajaid). Esimene haavatavus (CVE-2022-36113) vÔimaldab kirjutada esimesed kaks baiti mis tahes failis, nii palju kui hetkel kehtivad Ôigused lubavad. Teine haavatavus (CVE-2022-36114) vÔib viia kettaruumi ammendamiseni.
Haavatavused parandatakse Rust 1.64 vÀljaandes, mis on kavandatud 22. septembriks. Haavatustele on omistatud madal riskitase, kuna sarnast kahju vÔib tekitada ka kontrollimata pakettide kasutamisega kolmandate osapoolte hoidlatest, kasutades tavapÀraseid vÔimalusi oma töötlejate kÀivitamiseks tarnitavate paketis sisalduvate ehitusskriptide vÔi protseduuriliste makrode kaudu. Samal ajal erinevad varem mainitud probleemid selle poolest, et nende Àra kasutamine toimub paketi avamise etapis pÀrast allalaadimist (ilma ehitamiseta).
Konkreetsemalt, pĂ€rast paketi allalaadimist lahtipakkimise kĂ€igus paigutab cargo paketi sisu katalooge ~/.cargo ja salvestab lahtipakkimise eduka tulemuse faili .cargo-ok. Esimese haavatavuse olemus seisneb selles, et paketi looja vĂ”ib paigutada sĂŒmboolse lingi nimega .cargo-ok, mis toob kaasa teksti 'ok' kirjutamise lingitud faili.
Teine haavatavus on pĂ”hjustatud puuduvast piirangust arhivist vĂ€lja tĂ”mmatavate andmete suurusele, mida saab kasutada 'zip-pommide' loomiseks (arhivides vĂ”ivad olla andmed, mis vĂ”imaldavad saavutada zip-formaadi maksimaalset kokkusurumise astet â umbes 28 miljonit korda, sellisel juhul vĂ”ib nĂ€iteks spetsiaalselt ettevalmistatud zip-fail suuruses 10 MB pĂ”hjustada umbes 281 TB andmete lahtipakendamist).
Allikas: opennet.ru
