Actualizarea Flatpak cu remedieri pentru două vulnerabilități

Sunt disponibile actualizări corective pentru instrumentele de creare a pachetelor autonome Flatpak 1.14.4, 1.12.8, 1.10.8 și 1.15.4, în care au fost remediate două vulnerabilități:

  • CVE-2023-28100 — vulnerabilitate care permite copierea și inserarea textului în bufferul de intrare al consolei virtuale prin manipulări cu ioctl TIOCLINUX la instalarea unui pachet flatpak pregătit de un atacator. De exemplu, această vulnerabilitate poate fi utilizată pentru a lansa comenzi arbitrare în consolă după finalizarea procesului de instalare a unui pachet terț. Problema se manifestă doar în consola virtuală clasică (/dev/tty1, /dev/tty2 etc.) și nu afectează sesiunile din xterm, gnome-terminal, Konsole și alte terminale grafice. Vulnerabilitatea nu este specifică Flatpak și poate fi utilizată pentru a ataca și alte aplicații, de exemplu, vulnerabilități anterioare asemănătoare care permiteau inserția de caractere prin interfața ioctl TIOCSTI au fost găsite în /bin/sandbox și snap.
  • CVE-2023-28101 — vulnerabilitate care permite utilizarea secvențelor de escape în lista de permisiuni din metadata pachetului pentru a ascunde informațiile despre permisiunile extinse solicitate în timpul instalării sau actualizării pachetului prin interfața de linie de comandă. Atacatorii pot profita de această vulnerabilitate pentru a induce în eroare utilizatorii cu privire la permisiunile utilizate în pachet. Interfețele grafice pentru instalarea pachetelor Flatpak, cum ar fi GNOME Software și KDE Plasma Discover, nu sunt afectate de această problemă.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster