Aggiornamento Flatpak 1.10.2 con correzione delle vulnerabilità che compromettono l'isolamento sandbox.

È disponibile un aggiornamento correttivo per il toolkit di creazione di pacchetti Flatpak 1.10.2, che risolve una vulnerabilità (CVE-2021-21381) che consente all'autore di un pacchetto con un'applicazione di bypassare la modalità di isolamento sandbox impostata e accedere ai file nel sistema principale. Il problema si manifesta a partire dalla versione 0.9.4.

La vulnerabilità è causata da un errore nell'implementazione della funzione di reindirizzamento dell'accesso ai file («file forwarding»), che consente, tramite la manipolazione di un file .desktop, di accedere a risorse nel sistema di file esterno, a cui l'applicazione in esecuzione non dovrebbe poter accedere. Aggiungendo file contrassegnati con «@@» e «@@u» nel campo Exec, Flatpak considera che i file target specificati siano stati esplicitamente indicati dall'utente e automaticamente consente accesso a questi file nella sandbox. Questa vulnerabilità può essere sfruttata da autori di pacchetti malevoli per organizzare l'accesso a file esterni, nonostante la apparente esecuzione in modalità isolata.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster