fish 3.6.2 e 3.6.3 con correzione CVE-2023-49284

È stata rilasciata una versione correttiva 3.6.2 della shell interattiva fish che risolve una vulnerabilità CVE-2023-49284.

La shell fish utilizza alcuni caratteri Unicode per la marcatura interna delle sostituzioni e delle estensioni. Questo approccio errato consentiva di leggere questi caratteri nell'output delle sostituzioni, invece di convertirli in una rappresentazione interna sicura.

Sebbene ciò possa causare comportamenti imprevisti durante l'input diretto (ad esempio, echo UFDD2HOME restituisce lo stesso output di echo $HOME), può diventare un problema di sicurezza di minor impatto se l'output proviene da un programma esterno nelle sostituzioni, dove tale output potrebbe non essere previsto.

Questa mancanza di progettazione è emersa nelle versioni più precoci di fish, anche prima dell'introduzione del sistema di controllo versione, e si ritiene che sia presente in ogni versione di fish rilasciata negli ultimi 15 anni o più, sebbene con caratteri diversi.

L'esecuzione di codice non sembra essere possibile, ma un attacco DoS (attraverso la rivelazione di un gran numero di parentesi) o la divulgazione di informazioni (ad esempio, attraverso l'espansione delle variabili) sono potenzialmente possibili in determinate circostanze.

Nella versione 3.6.3 sono stati corretti solo i test.

Fonte: linux.org.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster