Wydano poprawkę 3.6.2 interaktywnej powłoki fish z naprawą podatności CVE-2023-49284.
Powłoka fish używa niektórych znaków Unicode do wewnętrznego oznaczania symboli wieloznacznych i rozszerzeń. To niewłaściwe podejście pozwalało na odczyt tych znaków w wynikach substytucji poleceń, zamiast przekształcać je na bezpieczną wewnętrzną reprezentację.
Może to spowodować niespodziewane zachowanie podczas bezpośredniego wprowadzania (na przykład echo UFDD2HOME ma ten sam wynik, co echo $HOME), co może stać się nieznacznym problemem bezpieczeństwa, jeśli wynik pochodzi z zewnętrznego programu podczas substytucji poleceń, gdzie taki wynik może być niespodziewany.
Ta luka w projektowaniu pojawiła się w najwcześniejszych wersjach fish, jeszcze przed wprowadzeniem systemu kontroli wersji, i jak się uważa, występuje w każdej wersji fish wydanej w ciągu ostatnich 15 lat lub dłużej, chociaż z różnymi znakami.
Wykonanie kodu nie jest możliwe, ale atak DoS (poprzez ujawnienie dużej ilości nawiasów) lub ujawnienie informacji (np. poprzez rozszerzenie zmiennych) są potencjalnie możliwe w określonych okolicznościach.
W wersji 3.6.3 naprawiono tylko testy.
Źródło: linux.org.ru
