Sono disponibili aggiornamenti correttivi per gli strumenti di creazione di pacchetti Flatpak autonomi 1.14.4, 1.12.8, 1.10.8 e 1.15.4 in cui sono state risolte due vulnerabilità:
- CVE-2023-28100 — possibilità di copiare e incollare testo nel buffer di input della console virtuale tramite manipolazioni di ioctl TIOCLINUX durante l'installazione di un pacchetto flatpak preparato da un attaccante. Ad esempio, la vulnerabilità può essere utilizzata per avviare comandi arbitrari nella console dopo il completamento del processo di installazione di un pacchetto esterno. Il problema si manifesta solo nella console virtuale classica (/dev/tty1, /dev/tty2, ecc.) e non colpisce le sessioni in xterm, gnome-terminal, Konsole e altri terminali grafici. La vulnerabilità non è specifica per flatpak e può essere utilizzata per attaccare altre applicazioni; ad esempio, vulnerabilità simili in passato hanno consentito l'esecuzione di sostituzioni di caratteri tramite l'interfaccia ioctl TIOCSTI, trovate in /bin/sandbox e snap.
- CVE-2023-28101 — possibilità di utilizzare sequenze di escape nell'elenco delle autorizzazioni nei metadata del pacchetto per nascondere le informazioni visualizzate nel terminale sulle autorizzazioni estese richieste durante l'installazione o l'aggiornamento del pacchetto tramite l'interfaccia della riga di comando. Gli attaccanti possono sfruttare questa vulnerabilità per indurre in errore gli utenti riguardo alle autorizzazioni utilizzate nel pacchetto. Le interfacce grafiche per l'installazione di pacchetti Flatpak, come GNOME Software e KDE Plasma Discover, non sono vulnerabili a questo problema.
Fonte: opennet.ru
