Aktualizacja Flatpak z usunięciem dwóch luk w zabezpieczeniach.

Dostępne są poprawki narzędzi do tworzenia samodzielnych pakietów Flatpak 1.14.4, 1.12.8, 1.10.8 i 1.15.4, w których usunięto dwie podatności:

  • CVE-2023-28100 — możliwość kopiowania i wklejania tekstu do bufora wejściowego wirtualnej konsoli poprzez manipulacje ioctl TIOCLINUX podczas instalacji przygotowanego przez napastnika pakietu flatpak. Na przykład, podatność może być wykorzystana do uruchamiania dowolnych poleceń w konsoli po zakończeniu procesu instalacji zewnętrznego pakietu. Problem występuje tylko w klasycznej wirtualnej konsoli (/dev/tty1, /dev/tty2 itp.) i nie dotyczy sesji w xterm, gnome-terminal, Konsole oraz innych terminalach graficznych. Podatność nie jest specyficzna dla flatpak i może być wykorzystana do ataków na inne aplikacje; podobne podatności, które pozwalały na wstawianie znaków poprzez interfejs ioctl TIOCSTI, znaleziono w /bin/sandbox oraz snap.
  • CVE-2023-28101 — możliwość wykorzystania sekwencji escape w liście uprawnień w metadanych pakietu do ukrycia informacji wyświetlanej w terminalu o żądanych rozszerzonych uprawnieniach podczas instalacji lub aktualizacji pakietu przez interfejs wiersza poleceń. Napastnicy mogą wykorzystać tę podatność, aby wprowadzić użytkowników w błąd co do uprawnień używanych w pakiecie. Graficzne interfejsy do instalacji pakietów Flatpak, takie jak GNOME Software i KDE Plasma Discover, nie są podatne na ten problem.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster