Në menaxherin e paketave Cargo, i përdorur për menaxhimin e paketeve dhe ndërtimin e projekteve në gjuhën Rust, janë identifikuar dy vulnerabilitete, të cilat mund të shfrytëzohen gjatë shkarkimit të paketimeve të formuara veçmas nga depo të jashtme (pretendohet se problemi nuk ka prekur përdoruesit e depozitat zyrtare crates.io). Vulnerabiliteti i parë (CVE-2022-36113) lejon që të shkruhen dy bajta të parë në çdo skedare, sa i lejojnë të drejtat aktuale të aksesit. Vulnerabiliteti i dytë (CVE-2022-36114) mund të përdoret për të shpenzuar hapësirën e lirë në disk.
Vulnerabilitetet do të rregullohen në versionin e Rust 1.64, i cili është planifikuar për 22 Shtator. Vulnerabiliteteve u është caktuar një nivel i ulët rreziku, pasi një dëm i ngjashëm mund të shkaktohet nga përdorimi i paketimeve të pabesueshme nga depo të jashtme përmes mundësive standarde të ekzekutimit të trajtuesve të vet nga skriptet e ndërtimit ose makro procedurale të përfshira në paketë. Megjithatë, problemet e shënuara më sipër dallohen nga fakti se shfrytëzimi i tyre bëhet në fazën e zbuluar të paketës pas shkarkimit (pa ndërtim).
Specifikisht, pas shkarkimit të paketës, cargo e nxjerr përmbajtjen e saj në katalogun ~/.cargo dhe ruan shenjën e suksesit në ekstraktim në skedarin .cargo-ok. Qëllimi i vulnerabilitetit të parë është që krijuesi i paketës mund të vendosë një lidhje simbolike me emrin .cargo-ok, e cila do të rezultojë në shkrimin e tekstit "ok" në skedarin që lidhja tregon.
Vulnerabiliteti i dytĂ« Ă«shtĂ« shkaktuar nga mungesa e kufizimit tĂ« madhĂ«sisĂ« sĂ« tĂ« dhĂ«nave qĂ« nxirren nga arkiva, e cila mund tĂ« pĂ«rdoret pĂ«r tĂ« krijuar "zip-bomb" (nĂ« arkiv mund tĂ« vendosen tĂ« dhĂ«na qĂ« lejojnĂ« arritjen e njĂ« shkalle maksimale kompresimi pĂ«r formatin zip â rreth 28 milion herĂ«, dhe nĂ« kĂ«tĂ« rast, pĂ«r shembull, njĂ« zip-file i pĂ«rgatitur posaçërisht me madhĂ«si 10 MB do tĂ« çonte nĂ« shpĂ«rndarjen e rreth 281 TB tĂ« dhĂ«nash).
Burimi: opennet.ru
