È disponibile un aggiornamento correttivo per il toolkit di creazione di pacchetti Flatpak 1.10.2, che risolve una vulnerabilità (CVE-2021-21381) che consente all'autore di un pacchetto con un'applicazione di bypassare la modalità di isolamento sandbox impostata e accedere ai file nel sistema principale. Il problema si manifesta a partire dalla versione 0.9.4.
La vulnerabilità è causata da un errore nell'implementazione della funzione di reindirizzamento dell'accesso ai file («file forwarding»), che consente, tramite la manipolazione di un file .desktop, di accedere a risorse nel sistema di file esterno, a cui l'applicazione in esecuzione non dovrebbe poter accedere. Aggiungendo file contrassegnati con «@@» e «@@u» nel campo Exec, Flatpak considera che i file target specificati siano stati esplicitamente indicati dall'utente e automaticamente consente accesso a questi file nella sandbox. Questa vulnerabilità può essere sfruttata da autori di pacchetti malevoli per organizzare l'accesso a file esterni, nonostante la apparente esecuzione in modalità isolata.
Fonte: opennet.ru
