Une version corrective 3.6.2 de l'interface de ligne de commande interactive fish a été publiée, corrigeant une vulnérabilité. CVE-2023-49284.
Le shell fish utilise certains caractères Unicode pour le marquage interne des caractères de substitution et des extensions. Cette approche incorrecte permettait de lire ces caractères dans la sortie des substitutions de commandes, au lieu de les convertir en une représentation interne sécurisée.
Bien que cela puisse entraîner un comportement inattendu lors d'une saisie directe (par exemple, echo UFDD2HOME produit la même sortie que echo $HOME), cela peut constituer un problème de sécurité mineur si la sortie provient d'un programme externe dans une substitution de commande, où une telle sortie peut ne pas être attendue.
Ce défaut de conception est apparu dans les premières versions de fish, bien avant l'avènement des systèmes de contrôle de version, et on pense qu'il est présent dans chaque version de fish publiée au cours des 15 dernières années ou plus, bien que les caractères varient.
L'exécution de code n'est pas possible, mais une attaque DoS (via la révélation d'un grand nombre de parenthèses) ou des fuites d'informations (par exemple, via l'expansion de variables) sont potentiellement possibles dans certaines circonstances.
Dans la version 3.6.3, seuls les tests ont été corrigés.
Source : linux.org.ru
