Flatpaki haavatavus, mis vÔimaldab vÀltida sandbox-eratust.

Flatpak'i tööriistades, mis on mĂ”eldud sĂ”ltumatute pakettide loomiseks, mis ei ole seotud konkreetsete Linuxi distributsioonidega ja on sĂŒsteemist eraldatud, avastati haavatavus (CVE-2024-32462). See haavatavus vĂ”imaldab pahatahtlikul vĂ”i kompromiteeritud rakendusel, mis on pakendis flatpak, kĂ”igepealt mööda hiilida kehtestatud liivakasti eraldatusest ja pÀÀseda juurde pĂ”hikoha failidele. Probleem ilmneb ainult paketides, mis kasutavad Freedesktop'i porte (xdg-desktop-portal), mida kasutatakse ressurside ligipÀÀsu korraldamiseks kasutajakeskkonnast eraldatud rakendustest. Haavatavus on kĂ”rvaldhef noopist ja vĂ€rskendustes flatpak versioonides 1.15.8, 1.14.6, 1.12.9 ja 1.10.9. Kaitsemeetmed on samuti pakutud xdg-desktop-portal'i vĂ€ljaannetes 1.16.1 ja 1.18.4.

AitĂ€h haavatavusele vĂ”ib eraldatud keskkonnas olev rakendus kasutada xdg-desktop-portal’i liidest, et luua „.desktop” fail, mis sisaldab flatpak rakenduse kĂ€ivituskĂ€sku, mis vĂ”imaldab juurde pÀÀseda pĂ”hikoha failidele. Eraldatud keskkonnast vĂ€ljumiseks kasutatakse parameteri „—command” manipuleerimist, mis edastab rakenduse nime, mis asub flatpak-paketis ning mida tuleb eraldatud keskkonnas kĂ€ivitada. Eraldatud keskkonna seadistamiseks kutsub flatpak vĂ€lja utiliidi bwrap, edastades sellele vastava programmi nime. NĂ€iteks eraldatud keskkonnas utiliidi ls kĂ€ivitamiseks vĂ”ib kasutada konstruktsiooni „flatpak run —command=ls org.gnome.gedit”, mis kĂ€ivitab „bwrap ls”.

Haavatavuse sisu on see, et kui programmi nimi algab sĂŒmbolitega „—”, siis loetakse see utiliidi bwrap poolt oma valikuks. NĂ€iteks kĂ€ivitamine „flatpak run —command=—bind org.gnome.gedit / /host ls -l /host” viib selle tĂ€itmiseni „bwrap —bind / /host ls -l /host”, s.t. nimi „—bind” töödeldakse mitte kui kĂ€ivitatava rakenduse nimi, vaid kui bwrap valik.

Haavatavuse tĂ”sidus suureneb seetĂ”ttu, et D-Bus liides „org.freedesktop.portal.Background.RequestBackground” vĂ”imaldab Flatpak paketi rakendusel mÀÀrata igasuguseid kĂ€ske, mida tuleb tĂ€ita „flatpak run —command” abil, sealhulgas selliseid, mis algavad sĂŒmboliga „—”. Oletati, et igasuguste kĂ€skude edastamine ei ole ohtlik, kuna need tĂ€idetakse paketi eraldatud keskkonnas. Kuid ei arvestatud, et kĂ€skude, mis algavad „—” vĂ”ib kĂ€sitleda bwrap utiliidi poolt valikutena. Tulemuseks on see, et xdg-desktop-portal'i liidest saab kasutada haavatavusele tugineva „.desktop” faili loomiseks.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster