U publikua një version korrektues 3.6.2 të shell-it interaktiv fish me rregullimin e një dobësie CVE-2023-49284.
Shell-i fish përdor disa.simbol të Unicode për etiketimin e brendshëm të zëvendësimeve dhe zgjerimeve. Ky qasje e gabuar lejonte që këto simbole të lexoheshin në output-in e zëvendësimit të komandave, në vend se të konvertoheshin në një përfaqësim të sigurt të brendshëm.
Megjithëse kjo mund të shkaktojë sjellje të papritur gjatë hyrjes direkte (p.sh., echo UFDD2HOME ka të njëjtin output si echo $HOME), kjo mund të bëhet një problem i vogël sigurie nëse output-i merret nga një program jashtë në zëvendësimin e komandave, ku një output i tillë mund të mos pritet.
Ky defekt dizajni është shfaqur në versionet e para të fish, para se të ishte krijuar një sistem i kontrollit versioneve dhe besohet se është i pranishëm në çdo version të fish-it të lëshuar gjatë 15 viteve të fundit ose më shumë, ndonëse me simbole të ndryshme.
Ekzekutimi i kodit nuk është i mundur, por një sulm DoS (nëpërmjet zbulimit të një numri të madh të shkronjave) ose zbulim informacioni (p.sh., përmes zgjerimit të variablave) është potencialisht e mundur në rrethana të caktuara.
Në versionin 3.6.3 janë rregulluar vetëm testet.
Burimi: linux.org.ru
