Në menaxherin e paketeve Cargo, i përdorur për menaxhimin e paketeve dhe ndërtimin e projekteve në gjuhën Rust, janë identifikuar dy vulnerabilitete që mund të shfrytëzohen gjatë ngarkimit të pacaketeve të dizajnuar posaçërisht nga repozitoritë e jashtme (raportohet se përdoruesit e repozitorit zyrtar crates.io nuk janë prekur nga problemi). Vulnerabiliteti i parë (CVE-2022-36113) lejon mbivendosjen e dy byte-ve të parë në ndonjë skedar, sa i lejojnë të drejtat aktuale të aksesit. Vulnerabiliteti i dytë (CVE-2022-36114) mund të përdoret për të konsumuar hapësirën e lirë në disk.
Vulnerabilitetet do të rregullohen në lëshimin e Rust 1.64, i cili është planifikuar për 22 Shtator. Vulnerabiliteteve u është caktuar një nivel i ulët rreziku, pasi një dëm i ngjashëm mund të shkaktohet me përdorimin e paketave të pa verifikuara nga repozitoritë e jashtme përmes funksionalitetit standard të ekzekutimit të trajtuesve të tyre nga skriptet e ndërtimit të përfshira në paketë ose makros procedurale. Megjithatë, problemet e përmendura më parë ndryshojnë në atë që shfrytëzimi i tyre realizohet në fazën e zbuluar të paketës pas ngarkimit (përpara ndërtimit).
Konkret, pas ngarkimit, paketa cargo shkarkon përmbajtjen e saj në katalogun ~/ .cargo dhe ruan shenjën e suksesit në skedarin .cargo-ok. Thelbi i dobësisë së parë është se krijuesi i paketës mund të vendosë brenda një lidhje simbolike me emrin .cargo-ok, e cila do të çonte në shkruarjen e tekstit «ok» në skedarin që tregon lidhja.
Dobësia e dytë shkaktohet nga mungesa e një kufiri mbi madhësinë e të dhënave që nxirren nga arkivi, e cila mund të përdoret për të krijuar «bombat zip» (në arkiv mund të vendosen të dhëna që lejojnë arritjen e një compressimi maksimal për formatin zip - rreth 28 milion herë; në këtë rast, për shembull, një arkiv zip i përgatitur me kujdes me madhësi 10 MB do të çonte në nxjerrjen e rreth 281 TB të dhënash).
Burimi: opennet.ru
