Një përmirësim korrigjues është i disponueshëm në mjetin për krijimin e paketave të vetë-mjaftueshme Flatpak 1.10.2, në të cilin është eliminuar një dobësi (CVE-2021-21381) që lejon autorin e paketës me aplikacionin të kalojë modin e vendosur të izolimit në sandbox dhe të q aksesojë skedarët në sistemin kryesor. Problemi shfaqet që nga lëshimi 0.9.4.
Dobësia është shkaktuar nga një gabim në implementimin e funksionit të ridrejtimit të aksesit në skedar («file forwarding»), që mundëson qasjen në burime në sistemin e skedarëve të jashtëm përmes manipulimit me skedarin .desktop, të cilat janë të ndaluara për aplikacionin në punë. Kur shtohen skedarë me etiketat «@@» dhe «@@u» në fushën Exec, Flatpak e konsideron se skedarët e synuar janë specifikuar qartë nga përdoruesi dhe automatikisht do të lejojë aksesin në këta skedarë në sandbox. Dobësia mund të përdoret nga autorët e paketave kërcënuese për të organizuar aksesin në skedarët e jashtëm, pavarësisht se duket se operohet në modalitetin e izolimit.
Burimi: opennet.ru
