Zhvilluesit e projektit GNOME lëshuan një përditësim për aplikacionin ndihmës Yelp, që riparonte një cenueshmëri që lejonte daljen nga ambienti sandbox te Flatpak.
Problemi ishte i lidhur me përpunimin e URI-ve të jashtme dhe karakteristikat e integrimit të Yelp me mekanizmat e nisjes së aplikacioneve. Kur hapet një dokument specialisht i përgatitur, një sulmues mund të arrijë të ekzekutojë komanda jashtë kufizimeve të sandbox-it, duke fituar akses në sistemin e përdoruesit me privilegjet e përdoruesit aktual.
Cenueshmëria prekte kryesisht skenarët në të cilët Yelp përdorej brenda aplikacioneve Flatpak ose dërgohej si pjesë e një ambienti sandbox. Mundësia e shfrytëzimit të distancuar varej nga nëse arrihej të detyrohej përdoruesi të hapte një skedar ndihmës ose lidhje të dëmshme.
Rregullimi tashmë është përfshirë në versionet e reja të Yelp dhe fillon të shfaqet në paketat e shpërndarjeve. Zhvilluesit e GNOME gjithashtu forcuan verifikimet e URI-ve dhe kufizuan mënyrat e paparashikuara të nisjes së përpunuesve të jashtëm.
Veçanërisht theksohet se ngjarja përsëri solli vëmendje për problemet e integrimit të desktop-it me mekanizmat sandbox në Linux. Pavarësisht izolimit të Flatpak, gabimet në komponentët desktop dhe përpunuesit MIME/URI vazhdojnë të mbeten një nga mënyrat kryesore për të anashkaluar kufizimet.
Burimi: linux.org.ru
