Dostępna jest aktualizacja narzędzia do tworzenia samodzielnych pakietów Flatpak 1.10.2, która usuwa lukę (CVE-2021-21381) umożliwiającą autorowi pakietu aplikacji obejście ustalonego trybu izolacji sandbox i uzyskanie dostępu do plików w systemie głównym. Problem występuje od wersji 0.9.4.
Luka została spowodowana błędem w implementacji funkcji przekierowywania dostępu do pliku („file forwarding”), która pozwala na dostęp do zasobów w zewnętrznym systemie plików poprzez manipulację plikiem .desktop, do których dostęp jest zablokowany aplikacji uruchomionej w izolacji. Po dodaniu plików z etykietami „@@” i „@@u” do pola Exec, flatpak uzna, że określone pliki docelowe zostały wyraźnie wskazane przez użytkownika i automatycznie umożliwi dostęp do tych plików w sandboxie. Luka może być wykorzystana przez autorów złośliwych pakietów do uzyskania dostępu do zewnętrznych plików, pomimo zewnętrznego wyglądu uruchomienia w trybie izolacji.
Źródło: opennet.ru
