fish 3.6.2 dhe 3.6.3 me rregullimin e CVE-2023-49284

Një version korrektues 3.6.2 i shell-it interaktiv fish u lëshua për të rregulluar një dobësi. CVE-2023-49284.

Shell-i fish përdor disa simbole Unicode për markimin e brendshëm të karaktereve të zëvendësimit dhe zgjerimeve. Ky qasje e gabuar lejonte që këto simbole të lexoheshin në rezultatet e zëvendësimit të komandave, në vend që të konvertoheshin në një përfaqësim të sigurt të brendshëm.

Megjithëse kjo mund të shkaktojë një sjellje të papritur gjatë hyrjes së drejtpërdrejtë (p.sh., echo UFDD2HOME jep të njëjtin rezultat si echo $HOME), kjo mund të shfaqë një problem të vogël të sigurisë, nëse rezultati merret nga një program tjetër në zëvendësim të komandave, ku një rezultat i tillë mund të mos pritet.

Kjo mangësi dizajni ka qënë prezent në versionet më të hershme të fish, para se të krijohej sistemi i kontrollit të versioneve, dhe besohet se është e pranishme në çdo version të fish që është lëshuar në 15 vitet e fundit ose më shumë, ndonëse me simbole të ndryshme.

Ekzekutimi i kodit nuk është i mundshëm, por një sulm DoS (përmes zbuluarjes së një numri të madh të kllapave) ose zbuluarjes së informacionit (p.sh., përmes zgjerimit të variablave) teoriisht mund të ndodhin në disa rrethana.

Në versionin 3.6.3 janë rregulluar vetëm testet.

Burimi: linux.org.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster