Në mjetin Flatpak, i destinuar për krijimin e paketave të pavarura, të pakotura me distribucione specifike të Linux dhe të izoluar nga pjesa tjetër e sistemit, është zbuluar një dobësi (CVE-2024-32462). Kjo dobësi i lejon një aplikacioni keqdashës ose të kompromentuar, i ofruar në paketën flatpak, të anashkalohet nga moda e vendosur të izolimit sandbox dhe të ketë qasje në skedarët në sistemin kryesor. Problemi shfaqet vetëm në paketat që përdorin portat Freedesktop (xdg-desktop-portal), të aplikuara për të organizuar qasjen në burimet e ambientit të përdoruesit nga aplikacione të izoluar. Dobësia është eliminuar në azhurnimet korrektuese flatpak 1.15.8, 1.14.6, 1.12.9 dhe 1.10.9. Një rrugë për mbrojtje është ofruar gjithashtu në versionet e xdg-desktop-portal 1.16.1 dhe 1.18.4.
FalĂ« kĂ«saj dobĂ«sie, njĂ« aplikacion qĂ« ndodhet nĂ« njĂ« ambient tĂ« izoluar mund tĂ« pĂ«rdorĂ« ndĂ«rfaqen xdg-desktop-portal pĂ«r tĂ« krijuar njĂ« skedar «.desktop» me komandĂ«n e nisjes sĂ« aplikacionit nga flatpak, e cila lejon qasje nĂ« skedarĂ«t e sistemit kryesor. PĂ«r tĂ« dalĂ« nga ambienti i izoluar pĂ«rdoren manipulime me parametrin «âcommand», e cila pĂ«rdoret pĂ«r tĂ« kaluar emrin e programit, i cili ndodhet brenda paketĂ«s flatpak, qĂ« duhet tĂ« niset nĂ« ambientin e izoluar. PĂ«r tĂ« konfiguruar ambientin e izoluar, flatpak thĂ«rret utilitarin bwrap, duke i kaluar emrin e specifikuar tĂ« programit. PĂ«r shembull, pĂ«r tĂ« nisur utilitarin ls nĂ« ambientin e paketĂ«s tĂ« izoluar mund tĂ« pĂ«rdoret konstrukti «flatpak run âcommand=ls org.gnome.gedit», i cili do tĂ« çojĂ« nĂ« ekzekutimin e «bwrap ls».
Thelbi i dobĂ«sisĂ« Ă«shtĂ« se nĂ«se emri i programit fillon me simbolet «â», ai do tĂ« perceptohet nga utilitari bwrap si njĂ« opsion i vet. PĂ«r shembull, ekzekutimi i «flatpak run âcommand=âbind org.gnome.gedit / /host ls -l /host» do tĂ« çojĂ« nĂ« ekzekutimin e «bwrap âbind / /host ls -l /host», dmth. emri «âbind» do tĂ« trajtohet jo si emri i aplikacionit tĂ« nisur, por si njĂ« opsion bwrap.
Vulnerabiliteti theksohet nga fakti se interfazha D-Bus «org.freedesktop.portal.Background.RequestBackground» i lejon njĂ« aplikacioni nga paketa Flatpak tĂ« specificojĂ« çdo komandĂ« pĂ«r t'u ekzekutuar pĂ«rmes «flatpak run âcommand», pĂ«rfshirĂ« ato qĂ« fillojnĂ« me karakterin «â». U supozua se kalimi i komandave tĂ« tilla nuk Ă«shtĂ« i rrezikshĂ«m, pasi ato do tĂ« ekzekutoheshin nĂ« njĂ« ambient tĂ« izoluar tĂ« paketĂ«s. Por nuk u mor parasysh qĂ« komandat qĂ« fillojnĂ« me «â» do tĂ« trajtohen si opsione nga utilitari bwrap. Si rezultat, interfazha xdg-desktop-portal mund tĂ« pĂ«rdoret pĂ«r tĂ« krijuar njĂ« skedĂ« «.desktop» me njĂ« komandĂ« qĂ« shfrytĂ«zon kĂ«tĂ« vulnerabilitet.
Burimi: opennet.ru
