ืืืืชื ืคืืืขืืช (CVE-2022-31214) ืืืื ืืฉืืจืืช ืืืืืื ืืืฉืืื Firejail ืืืืคืฉืจ ืืืฉืชืืฉ ืืงืืื ืืืฉืื ืืจืฉืืืช ืฉืืจืฉ ืืืขืจืืช ืืืืจืืช. ืืฉ ื ืืฆืื ืขืืืื ืืืื ืืจืฉืืช ืืฆืืืืจ, ืฉื ืืืง ืืืืืืจืืช ื ืืืืืืช ืฉื openSUSE, Debian, Arch, Gentoo ื-Fedora ืขื ืืื ืืฉืืจืืช Firejail ืืืชืงื. ืืืขืื ืชืืงื ื ืืืืืืจืช Firejail 0.9.70. ืืคืชืจืื ืขืืงืฃ ืืืื ื, ืืชื ืืืื ืืืืืืจ ืืช ืืคืจืืืจืื "join no" ื-"force-nonewprivs yes" ืืืืืจืืช (/etc/firejail/firejail.config).
Firejail ืืฉืชืืฉืช ืืืจืืื ืฉืืืช, AppArmor ืืกืื ืื ืงืจืืืืช ืืขืจืืช (seccomp-bpf) ืืืื ืืงืก ืืฆืืจื ืืืืื, ืื ืืืจืฉืช ืืจืฉืืืช ืืืืืจืืช ืืื ืืืืืืจ ืืืฆืืข ืืืืื, ืฉืืืชื ืืื ืืฉืืื ืืืืฆืขืืช ืงืฉืืจื ืืืื ืืฉืืจืืช suid root ืื ืจืืฆื ืขื sudo. ืืคืืืขืืช ื ืืจืืช ืขื ืืื ืฉืืืื ืืืืืืงื ืฉื ืืคืฉืจืืช "--join=", ืืืืืขืืช ืืืืืืจ ืืกืืืื ืืืืืืช ืฉืืืจ ืคืืขืืช (ืื ืืืื ืืคืงืืืช ืืืชืืืจืืช ืืกืืืืช ืืจืื ืืื) ืืฉืืกืืืื ื ืงืืขืช ืขื ืืื ืืืื ืชืืืื ืืคืืขื ืื. ืืืืื ืฉืื ืืืคืืก ืืืจืฉืืืช ืืจืืฉ, Firejail ืงืืืข ืืช ืืืจืฉืืืช ืฉื ืืชืืืื ืฉืฆืืื ืืืืื ืืืชื ืขื ืืชืืืื ืืืืฉ ืฉืืืืืจ ืืกืืืื ืืืืฆืขืืช ืืคืฉืจืืช "-join".
ืืคื ื ืืืืืืจ, ืืื ืืืืง ืื ืืชืืืื ืฉืฆืืื ืคืืขื ืืกืืืืช Firejail. ืืืืงื ืื ืืขืจืืื ืืช ื ืืืืืช ืืงืืืฅ /run/firejail/mnt/join. ืืื ืื ืฆื ืืช ืืคืืืขืืช, ืชืืงืฃ ืืืื ืืืืืช ืกืืืืช firejail ืคืืงืืืืืช, ืื ืืืืืืช ืืืืฆืขืืช ืืจืื ืืฉืืืช ืฉื mount, ืืืืืจ ืืื ืืืชืืืจ ืืืื ืืืืฆืขืืช ืืคืฉืจืืช "--join". ืื ืืืืืจืืช ืืื ื ืืืคืฉืจืืช ืืช ืืืฆื ืฉื ืืืกืืจ ืจืืืฉืช ืืจืฉืืืช ื ืืกืคืืช ืืชืืืืืื ืืืฉืื (prctl NO_NEW_PRIVS), firejail ืืืืจ ืืช ืืืฉืชืืฉ ืืกืืืืช ืืื ืืชื ืกื ืืืืื ืืช ืืืืจืืช ืืจืื ืฉืืืช ืืืฉืชืืฉ ืฉื ืชืืืื ื-init (PID 1).
ืืชืืฆืื ืืื, ืืชืืืื ืืืงืืฉืจ ืืืืฆืขืืช "firejail -join" ืืกืชืืื ืืืจืื ืืฉืืืช ืืืงืืจื ืฉื ืืืื ืืืฉืชืืฉ ืฉื ืืืฉืชืืฉ ืขื ืืจืฉืืืช ืืื ืฉืื ืื, ืื ืืืจืื ื ืงืืืช ืืจืืื ืฉืื ื, ืื ืฉืื ืืืืืืื ืขื ืืื ืืชืืงืฃ. ืชืืงืฃ ืืืื ืื ืืืคืขืื ืชืืื ืืืช setuid-root ืืืจืื ื ืงืืืช ื-mount ืฉืืฆืจ, ืื ืฉืืืคืฉืจ, ืืืฉื, ืืฉื ืืช ืืช ืืืืจืืช /etc/sudoers ืื ืคืจืืืจื PAM ืืืืจืจืืืืช ืืงืืฆืื ืฉืื ืืืืืืช ืืืฆืข ืคืงืืืืช ืขื ืืืืืืช ืฉืืจืฉ ืืืืฆืขืืช sudo ืื ืกื ืืื ืขืืจ.
ืืงืืจ: OpenNet.ru