Një vulnerabilitet në flatpak, që lejon kalimin përtej izolimit sandbox

Në mjetin Flatpak, i destinuar për krijimin e paketave autonome, të pa lidhura me shpërndarje të veçanta Linux dhe të izoluar nga sistemi tjetër, është zbuluar një cenueshmëri (CVE-2024-32462). Kjo cenueshmëri lejon një aplikacion të keqverifikuar ose të komprometuar, i ofruar në një paketë flatpak, të anashkalojë modin e skenës sandbox dhe të aksesojë skedarët në sistemin kryesor. Problemi shfaqet vetëm në paketat që përdorin portale të Freedesktop (xdg-desktop-portal), të aplikuara për organizimin e aksesit në burimet e ambientit të përdoruesit nga aplikacione të izoluar. Cenueshmëria është rregulluar me përditësime korrigjuese flatpak 1.15.8, 1.14.6, 1.12.9 dhe 1.10.9. Një rrugë alternative për mbrojtje është propozuar gjithashtu në lëshimet e xdg-desktop-portal 1.16.1 dhe 1.18.4.

FalĂ« kĂ«saj cenueshmĂ«rie, njĂ« aplikacion nĂ« njĂ« mjedis tĂ« izoluar mund tĂ« pĂ«rdorĂ« ndĂ«rfaqen xdg-desktop-portal pĂ«r tĂ« krijuar njĂ« skedĂ« "desktop" me komandĂ«n e nisjes sĂ« aplikacionit nga flatpak, duke lejuar aksesin nĂ« skedarĂ«t e sistemit kryesor. PĂ«r tĂ« dalĂ« nga mjedisi i izoluar, manipulohet me parametrin "—command", i pĂ«rdorur pĂ«r t'i kaluar emrin e programit, i cili ndodhet brenda paketĂ«s flatpak, qĂ« duhet tĂ« nisĂ« nĂ« mjedisin e izoluar. PĂ«r tĂ« konfiguruar mjedisin e izoluar, flatpak thĂ«rret mjetin bwrap, duke i kaluar emrin e programit tĂ« caktuar. PĂ«r shembull, pĂ«r tĂ« nisur mjetin ls nĂ« mjedisin e izoluar tĂ« paketĂ«s, mund tĂ« pĂ«rdoret konstrukti "flatpak run —command=ls org.gnome.gedit", i cili do tĂ« çojĂ« nĂ« nisjen e "bwrap ls".

Pika thelbĂ«sore e cenueshmĂ«risĂ« Ă«shtĂ« se nĂ«se emri i programit fillon me simbolet "—", ai do tĂ« merret nga mjeti bwrap si njĂ« opsion i vetĂ«. PĂ«r shembull, nisja "flatpak run —command=—bind org.gnome.gedit / /host ls -l /host" do tĂ« rezultojĂ« nĂ« ekzekutimin e "bwrap —bind / /host ls -l /host", pra emri "—bind" do tĂ« trajtohet jo si emri i programit qĂ« po niset, por si njĂ« opsion bwrap.

CenueshmĂ«ria pĂ«rkeqĂ«sohet nga fakti se ndĂ«rfaqja D-Bus "org.freedesktop.portal.Background.RequestBackground" lejon aplikacionin e paketĂ«s Flatpak tĂ« tregojĂ« çdo komandĂ« pĂ«r t'u ekzekutuar me "flatpak run —command", duke pĂ«rfshirĂ« ato qĂ« fillojnĂ« me simbolin "—". Ishte menduar se kalimi i çdo komande nuk ishte i rrezikshĂ«m, pasi ato do tĂ« ekzekutoheshin nĂ« mjedisin e izoluar tĂ« paketĂ«s. Por nuk u mor nĂ« konsideratĂ« se komandat qĂ« fillojnĂ« me "—" do tĂ« trajtohen si opsione nga mjeti bwrap. Si rezultat, ndĂ«rfaqja xdg-desktop-portal mund tĂ« pĂ«rdoret pĂ«r krijimin e njĂ« skede "desktop" me komandĂ«n qĂ« shfrytĂ«zon cenueshmĂ«rinĂ«.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster