Sono disponibili aggiornamenti correttivi per gli strumenti di creazione di pacchetti Flatpak 1.14.4, 1.12.8, 1.10.8 e 1.15.4, che risolvono due vulnerabilità:
- CVE-2023-28100 — possibilità di copiare e incollare testo nel buffer di input della console virtuale tramite manipolazioni con ioctl TIOCLINUX durante l'installazione di un pacchetto flatpak compromesso da un attaccante. Ad esempio, la vulnerabilità può essere utilizzata per avviare comandi arbitrari nella console dopo il completamento del processo di installazione di un pacchetto di terze parti. Il problema si manifesta solo nella console virtuale classica (/dev/tty1, /dev/tty2, ecc.) e non influisce sulle sessioni in xterm, gnome-terminal, Konsole e altri terminali grafici. La vulnerabilità non è specifica per flatpak e può essere utilizzata per attaccare altre applicazioni; ad esempio, vulnerabilità simili in passato che consentivano l'inserimento di caratteri tramite l'interfaccia ioctl TIOCSTI sono state trovate in /bin/sandbox e snap.
- CVE-2023-28101 — possibilità di utilizzare sequenze di escape nell'elenco delle autorizzazioni nei metadati del pacchetto per nascondere le informazioni mostrate nel terminale relative alle autorizzazioni estese richieste durante l'installazione o l'aggiornamento di un pacchetto tramite l'interfaccia a riga di comando. Gli attaccanti possono sfruttare questa vulnerabilità per confondere gli utenti sulle autorizzazioni utilizzate nel pacchetto. Le interfacce grafiche per l'installazione di pacchetti Flatpak, come GNOME Software e KDE Plasma Discover, non sono vulnerabili a questo problema.
Fonte: opennet.ru
