Dobësi në KDE Ark që lejon që skedarët të mbishkruhen kur hapni një arkiv

Menaxheri i arkivit në Ark i zhvilluar nga projekti KDE identifikuar cenueshmëria (CVE-2020-16116), i cili lejon, kur hapni një arkiv të krijuar posaçërisht në një aplikacion, të mbishkruani skedarët jashtë drejtorisë së specifikuar për hapjen e arkivit. Problemi shfaqet gjithashtu kur hapni arkivat në menaxherin e skedarëve Dolphin (Ekstraktoni artikullin në menunë e kontekstit), i cili përdor funksionalitetin Ark për të punuar me arkivat. Dobësia i ngjan një problemi të njohur prej kohësh Zip Slip.

Shfrytëzimi i cenueshmërisë zbret në shtimin e shtigjeve në arkiv që përmbajnë karaktere “../”, kur përpunohet, Ark mund të shkojë përtej drejtorisë bazë. Për shembull, duke përdorur cenueshmërinë e specifikuar, mund ta mbishkruani skriptin .bashrc ose ta vendosni skriptin në drejtorinë ~/.config/autostart për të organizuar nisjen e kodit tuaj me privilegjet e përdoruesit aktual. Kontrollet për të lëshuar një paralajmërim kur ka arkiva problematike u shtuan në versionin Ark 20.08.0. Gjithashtu në dispozicion për korrigjim patch.

Burimi: opennet.ru

Shto një koment