Disponohen azhurnime korrigjuese për mjete ndihmëse për krijimin e pakove të pavarura Flatpak 1.14.4, 1.12.8, 1.10.8 dhe 1.15.4 ku janë eliminuar dy dobësi:
- CVE-2023-28100 â mundĂ«sia e kopjimit dhe vendosjes sĂ« tekstit nĂ« buferin e hyrjes sĂ« konsolĂ«s virtuale pĂ«rmes manipulimeve me ioctl TIOCLINUX gjatĂ« instalimit tĂ« njĂ« pakete flatpak tĂ« pĂ«rgatitur nga njĂ« sulmues. PĂ«r shembull, vulnerabiliteti mund tĂ« pĂ«rdoret pĂ«r tĂ« mundĂ«suar ekzekutimin e komandave tĂ« rastĂ«sishme nĂ« konsolĂ« pas pĂ«rfundimit tĂ« procesit tĂ« instalimit tĂ« njĂ« pakete tĂ« jashtme. Problemi shfaqet vetĂ«m nĂ« konsolĂ«n virtuale klasike (/dev/tty1, /dev/tty2 dhe tĂ« tjerĂ«) dhe nuk ndikon nĂ« seancat nĂ« xterm, gnome-terminal, Konsole dhe terminale tĂ« tjera grafike. Vulnerabiliteti nuk Ă«shtĂ« specifik pĂ«r flatpak dhe mund tĂ« pĂ«rdoret pĂ«r tĂ« sulmuar aplikacione tĂ« tjera, pĂ«r shembull, vulnerabilitete tĂ« ngjashme mĂ« parĂ« qĂ« lejonin vendosjen e karaktereve pĂ«rmes interfecit ioctl TIOCSTI janĂ« gjetur nĂ« /bin/sandbox dhe snap.
- CVE-2023-28101 â mundĂ«sia e pĂ«rdorimit tĂ« sekvencave tĂ« arratisjes nĂ« listĂ«n e privilegjeve nĂ« metadata e paketĂ«s pĂ«r tĂ« fshehur informacionin qĂ« shfaqet nĂ« terminal nĂ« lidhje me privilegjet e zgjeruara tĂ« kĂ«rkuara gjatĂ« instalimit ose pĂ«rditĂ«simit tĂ« paketĂ«s pĂ«rmes ndĂ«rfaqes sĂ« komandĂ«s. Sulmuesit mund tĂ« shfrytĂ«zojnĂ« kĂ«tĂ« vulnerabilitet pĂ«r tĂ« mashtruar pĂ«rdoruesit nĂ« lidhje me privilegjet qĂ« pĂ«rdoren nĂ« paketĂ«. NdĂ«rfaqet grafike pĂ«r instalimin e paketave Flatpak, si GNOME Software dhe KDE Plasma Discover, nuk janĂ« tĂ« prekur nga problemi.
Burimi: opennet.ru
