Ilmus korrektuurne vÀljalase 3.6.2 interaktiivsest kÀsurea tÔlkijast fish, mis parandab haavatavust CVE-2023-49284.
fish shell kasutab teatud Unicode mÀrke sisemiste wildcard'i ja laiendite mÀrgistamiseks. See vale lÀhenemine vÔimaldas nende mÀrkide lugemist kÀskude asendamise vÀljundis, selle asemel et neid muuta turvaliseks sisemiseks esituseks.
Kuigi see vÔib pÔhjustada ootamatuid kÀitumisi otse sisestamisel (nt echo UFDD2HOME annab sama vÀljundi kui echo $HOME), vÔib see kujuneda mÀrkimisvÀÀrseks turvaprobleemiks, kui vÀljund saadetakse vÀlisest programmist kÀskude asendamiseks, kus sellist vÀljundit ei oodata.
See disainiviga ilmus fish'i varasemates versioonides, veel enne versioonihaldussĂŒsteemi tekkimist, ja on vĂ€idetavalt olnud iga fish'i versioonis, mis on vĂ€lja antud viimase 15 aasta jooksul vĂ”i kauem, kuigi erinevate mĂ€rkidega.
Koodi tĂ€itmine ei ole vĂ”imalik, kuid DoS-rĂŒnnak (nĂ€iteks suure arvu sulgude kaudu) vĂ”i teabe paljastamine (nt muutujate laiendamise kaudu) on teatud tingimustel potentsiaalselt vĂ”imalik.
Versioonis 3.6.3 on parandatud ainult testid.
Allikas: linux.org.ru
