Une mise à jour corrective est disponible pour l'outil de création de paquets autonomes Flatpak 1.10.2, laquelle corrige une vulnérabilité (CVE-2021-21381) permettant à l'auteur du paquet d'application de contourner le mode d'isolation sandbox établi et d'accéder aux fichiers sur le système principal. Le problème se manifeste à partir de la version 0.9.4.
La vulnérabilité est due à une erreur dans l'implémentation de la fonction de redirection d'accès au fichier (« file forwarding »), qui permet, via une manipulation du fichier .desktop, d'accéder aux ressources sur un système de fichiers externe, auxquelles l'application en cours d'exécution ne peut pas accéder. Lorsqu'on ajoute des fichiers avec les étiquettes « @@ » et « @@u » dans le champ Exec, flatpak considère que les fichiers cibles spécifiés ont été explicitement indiqués par l'utilisateur et accorde automatiquement l'accès à ces fichiers dans le sandbox. Cette vulnérabilité peut être exploitée par les auteurs de paquets malveillants pour organiser un accès à des fichiers externes, malgré la prétendue exécution en mode isolé.
Source : opennet.ru
