Janë në dispozicion përditësime për instrumentet e krijimit të paketave të pavarura Flatpak 1.14.4, 1.12.8, 1.10.8 dhe 1.15.4 ku janë eliminuar dy vulnerabilitete:
- CVE-2023-28100 - mundësia për të kopjuar dhe futur tekst në buferin e hyrjes së konsolës virtuale përmes manipulimeve me ioctl TIOCLINUX gjatë instalimit të një pakete flatpak të përgatitur nga një sulmues. P.sh., ky vulnerabilitet mund të përdoret për të organizuar ekzekutimin e komandave të rastit në konsolë pas përfundimit të procesit të instalimit të një pakete të jashtme. Problemi shfaqet vetëm në konsolën virtuale klasike (/dev/tty1, /dev/tty2 etj.) dhe nuk ndikon sesionet në xterm, gnome-terminal, Konsole dhe terminalet e tjera grafike. Ky vulnerabilitet nuk është i specifik për flatpak dhe mund të përdoret për të sulmuar aplikacione të tjera, për shembull, vulnerabilitetet e ngjashme më parë, që lejonin substitutimin e simboleve përmes interfazit ioctl TIOCSTI, janë gjetur në /bin/sandbox dhe snap.
- CVE-2023-28101 - mundësia e përdorimit të sekuencave të escape në listën e privilegjeve në metadata e paketës për të fshehur informacionin e lëshuar në terminal mbi privilegjet e zgjeruara të kërkuara gjatë instalimit ose përditësimit të paketës përmes interfaces së komandës. Sulmuesit mund të përfitojnë nga ky vulnerabilitet për të mashtruar përdoruesit në lidhje me privilegjet e përdorura në paketë. Interfacet grafike për instalimin e pacaketeve Flatpak, si GNOME Software dhe KDE Plasma Discover, nuk janë të ndikuara nga problemi.
Burimi: opennet.ru
