Des mises à jour correctives des outils permettant de créer des paquets Flatpak autonomes 1.14.4, 1.12.8, 1.10.8 et 1.15.4 sont disponibles, qui corrigent deux vulnérabilités :
- CVE-2023-28100 — possibilité de copier et de coller du texte dans le tampon d'entrée de la console virtuelle via des manipulations de ioctl TIOCLINUX lors de l'installation d'un paquet flatpak préparé par un attaquant. Par exemple, cette vulnérabilité peut être exploitée pour exécuter des commandes arbitraires dans la console après la fin du processus d'installation d'un paquet tiers. Le problème ne se manifeste que dans la console virtuelle classique (/dev/tty1, /dev/tty2, etc.) et n'affecte pas les sessions dans xterm, gnome-terminal, Konsole et autres terminaux graphiques. La vulnérabilité n'est pas spécifique à flatpak et peut être utilisée pour attaquer d'autres applications, par exemple, des vulnérabilités similaires auparavant permettant d'exécuter des substitutions de caractères via l'interface ioctl TIOCSTI ont été trouvées dans /bin/sandbox et snap.
- CVE-2023-28101 — possibilité d'utiliser des séquences d'échappement dans la liste des autorisations dans les métadonnées du paquet pour cacher les informations affichées dans le terminal sur les autorisations étendues demandées lors de l'installation ou de la mise à jour du paquet via l'interface en ligne de commande. Les attaquants peuvent tirer parti de cette vulnérabilité pour induire les utilisateurs en erreur concernant les autorisations utilisées dans le paquet. Les interfaces graphiques pour l'installation de paquets Flatpak, telles que GNOME Software et KDE Plasma Discover, ne sont pas affectées par ce problème.
Source : opennet.ru
