Zhvilluesit e projektit GNOME lanësuan një përditësim për aplikacionin ndihmës Yelp, duke eliminuar një vulnerabilitet që lejonte daljen nga sandbox-i Flatpak.
Problemi ishte i lidhur me përpunimin e URI-ve të jashtme dhe veçoritë e integrimit të Yelp me mekanizmat e nisjes së aplikacioneve. Kur hapte një dokument të përgatitur posaçërisht, sulmuesi mund të arrinte të ekzekutonte komanda jashtë kufijve të sandbox-it, duke fituar akses në sistemin e përdoruesit me privilegjet e përdoruesit aktual.
Vulnerabiliteti prekte kryesisht skenarët në të cilët Yelp përdorej brenda aplikacioneve Flatpak ose ofrohej si pjesë e një ambienti sandbox. Mundësia e shfrytëzimit të largët varej nga nëse përdoruesi arrinte të hapte një skedar ndihmës ose lidhje të dëmshme.
Korrigjimi është tashmë i përfshirë në versionet e reja të Yelp dhe fillon të shfaqet në paketat e distribucioneve. Zhvilluesit e GNOME gjithashtu forcuan kontrollin e URI-ve dhe kufizuan mënyrat e pasigurta për të lansuar përpunues të jashtëm.
Veçanërisht vlen të theksohet se incidenti përsëri tërheq vëmendjen ndaj problemeve të integrimit desktop të mekanizmave sandbox në Linux. Pavarësisht izolimit të Flatpak, gabimet në komponentët desktop dhe trajtuesit MIME/URI vazhdojnë të mbeten një nga mënyrat kryesore për të anashkaluar kufizimet.
Burimi: linux.org.ru
