Di KDE Arkê de lawazbûnek ku destûrê dide pelan dema ku arşîvek vedike, werin nivîsandin

Di arşîva Arkê de rêvebirê ku ji hêla projeya KDE ve hatî pêşve xistin nas kirin lawazbûn (CVE-2020-16116), ku dihêle, dema ku di serîlêdanê de arşîvek taybetî hatî sêwirandin, vekirina pelan li derveyî pelrêça ku ji bo vekirina arşîvê hatî destnîşan kirin binivîsîne. Pirsgirêk di heman demê de dema vekirina arşîvên di rêvebirê pelê Dolphin de (Di menuya çarçovê de tiştê derxe), ku fonksiyona Ark bikar tîne da ku bi arşîvan re bixebite xuya dike. Zehfbûn dişibe pirsgirêkek demek dirêj tê zanîn Zip Slip.

Kêmkirina qelsiyê bi lêzêdekirina riyên arşîvê yên ku karakterên "../" vedihewîne tê, dema ku were pêvajo kirin, Ark dikare ji pelrêça bingehîn derbas bibe. Mînakî, bi karanîna lawaziya diyarkirî, hûn dikarin skrîpta .bashrc binivîsînin an jî skrîptê di pelrêça ~/.config/autostart de bi cîh bikin da ku destpêkirina koda xwe bi îmtiyazên bikarhênerê heyî organîze bike. Di serbestberdana Ark 20.08.0 de kontrolên ku gava arşîvên pirsgirêk hene hişyariyek bidin. Ji bo rastkirinê jî heye pîvaz.

Source: opennet.ru

Add a comment