Le gestionnaire de paquets Cargo, utilisĂ© pour la gestion des paquets et la compilation de projets en Rust, a rĂ©vĂ©lĂ© deux vulnĂ©rabilitĂ©s pouvant ĂȘtre exploitĂ©es lors du tĂ©lĂ©chargement de paquets spĂ©cialement conçus Ă partir de dĂ©pĂŽts tiers (il est affirmĂ© que les utilisateurs du dĂ©pĂŽt officiel crates.io ne sont pas concernĂ©s par le problĂšme). La premiĂšre vulnĂ©rabilitĂ© (CVE-2022-36113) permet de remplacer les deux premiers octets de n'importe quel fichier, selon les droits d'accĂšs actuels. La deuxiĂšme vulnĂ©rabilitĂ© (CVE-2022-36114) peut ĂȘtre utilisĂ©e pour Ă©puiser l'espace libre sur le disque.
Les vulnĂ©rabilitĂ©s seront corrigĂ©es dans la version Rust 1.64, prĂ©vue pour le 22 septembre. Elles ont Ă©tĂ© classĂ©es comme de faible gravitĂ©, car un dommage similaire peut ĂȘtre causĂ© en utilisant des paquets non vĂ©rifiĂ©s provenant de dĂ©pĂŽts tiers grĂące Ă la fonctionnalitĂ© standard permettant d'exĂ©cuter des gestionnaires fournis dans les scripts de construction ou les macros procĂ©durales. Cependant, les problĂšmes mentionnĂ©s ci-dessus se distinguent par le fait que leur exploitation se produit au stade de la divulgation du paquet aprĂšs son tĂ©lĂ©chargement (sans compilation).
En particulier, aprÚs le téléchargement d'un paquet, Cargo extrait son contenu dans le répertoire ~/.cargo et enregistre l'indication de succÚs de l'extraction dans le fichier .cargo-ok. La nature de la premiÚre vulnérabilité est que le créateur du paquet peut placer un lien symbolique nommé .cargo-ok, ce qui entraßnera l'écriture du texte « ok » dans le fichier pointé par le lien.
La deuxiĂšme vulnĂ©rabilitĂ© est due Ă l'absence de restriction sur la taille des donnĂ©es extraites de l'archive, ce qui peut ĂȘtre exploitĂ© pour crĂ©er des « bombes zip » (les donnĂ©es contenues dans l'archive peuvent permettre d'atteindre un taux de compression maximal pour le format zip â environ 28 millions de fois, dans ce cas, par exemple, un fichier zip soigneusement prĂ©parĂ© de 10 Mo entraĂźnera le dĂ©ballage d'environ 281 To de donnĂ©es).
Source : opennet.ru
