به روز رسانی Flatpak 1.10.2 با رفع آسیب پذیری جداسازی سندباکس

یک به‌روزرسانی اصلاحی در جعبه ابزار برای ایجاد بسته‌های مستقل Flatpak 1.10.2 در دسترس است که آسیب‌پذیری (CVE-2021-21381) را حذف می‌کند که به نویسنده بسته با یک برنامه اجازه می‌دهد حالت جداسازی جعبه سند را دور بزند و به آن دسترسی پیدا کند. فایل ها در سیستم اصلی مشکل از زمان انتشار 0.9.4 ظاهر شده است.

این آسیب پذیری ناشی از یک خطا در اجرای تابع ارسال فایل است، که از طریق دستکاری یک فایل دسکتاپ، دسترسی به منابع موجود در یک سیستم فایل خارجی که دسترسی به آنها توسط برنامه در حال اجرا ممنوع است، ممکن می شود. هنگام افزودن فایل‌هایی با تگ‌های «@@» و «@@u» در فیلد Exec، flatpak فرض می‌کند که فایل‌های هدف مشخص‌شده به صراحت توسط کاربر مشخص شده‌اند و به‌طور خودکار به این فایل‌ها دسترسی Sandbox را خواهد داد. این آسیب‌پذیری می‌تواند توسط نویسندگان بسته‌های مخرب برای سازماندهی دسترسی به فایل‌های خارجی، علی‌رغم ظاهر در حال اجرا در حالت ایزوله، استفاده شود.

منبع: opennet.ru

اضافه کردن نظر