Një përditësim korrektiv për mjetet e krijimit të paketave të vetë-mjaftueshme Flatpak 1.10.2 është në dispozicion, në të cilin është eliminuar një cenueshmëri (CVE-2021-21381), e cila u lejon autorëve të paketave të aplikacioneve të kalojnë regjimin e izolimit sandbox dhe të aksesojnë skedarët në sistemin kryesor. Problemi shfaqet që nga lëshimi 0.9.4.
Cenueshmëria shkaktohet nga një gabim në implementimin e funksionit të ridrejtimit të qasjes në skedar («file forwarding»), i cili jep mundësi që përmes manipulimit me skedarin .desktop të aksesohen burimet në sistemin e jashtëm të skedarëve, të cilat janë të ndaluara për aplikacionin e ekzekutuar. Me shtimin e skedarëve me etiketat «@@» dhe «@@u» në fushën Exec, flatpak do ta konsiderojë se skedarët e targetuar janë shprehur qartë nga përdoruesi dhe automatikisht do të japë akses në këta skedarë në sandbox. Cenueshmëria mund të shfrytëzohet nga autorët e paketave të dëmshme për të organizuar qasje në skedarët e jashtëm, pavarësisht nga dukshmëria e ekzekutimit në regjimin e izolimit.
Burimi: opennet.ru
