A avut loc o lansare corectivă a versiunii 3.6.2 a shell-ului interactiv fish, cu repararea unei vulnerabilități. CVE-2023-49284.
Shell-ul fish folosește unele caractere Unicode pentru marcare internă a wildcard-urilor și extensiilor. Această abordare greșită permitea citirea acestor caractere în rezultatul substituției de comenzi, în loc să le convertească într-o reprezentare internă sigură.
Deși acest lucru poate cauza un comportament neașteptat la introducerea directă (de exemplu, echo UFDD2HOME are același rezultat ca echivalenta echo $HOME), poate deveni o problemă de securitate minoră dacă rezultatul este oferit de un program extern în substituția comenzilor, unde acest tip de rezultat nu este așteptat.
Această slăbiciune de design a apărut în cele mai vechi versiuni ale shell-ului fish, înainte de introducerea sistemului de control al versiunilor, și se consideră că este prezentă în fiecare versiune fish lansată în ultimii 15 ani sau mai mult, deși cu caractere diferite.
Executarea codului nu este posibilă, dar o atacare de tip DoS (prin expunerea unui număr mare de paranteze) sau o expunere de informații (de exemplu, prin extensia variabilelor) sunt potențial posibile în anumite circumstanțe.
În versiunea 3.6.3 au fost corectate doar testele.
Sursa: linux.org.ru
