Në menaxherin e paketave u identifikua (CVE-2019-18192), e cila lejon ekzekutimin e kodit në kontekstin e përdoruesit tjetër. Problemi shfaqet në konfigurimet shumëpërdoruese të Guix dhe shkaktohet nga vendosja e gabuar e të drejtave të aksesit në katalogun sistemor me profilin e përdoruesve.
Në parazgjedhje, profilin e përdoruesve ~/.guix-profile e përcaktojmë si lidhje simbolike në katalogun /var/guix/profiles/per-user/$USER. Problemi është se të drejtat e aksesit në katalogun /var/guix/profiles/per-user/ lejojnë krijimin e nënkatalogëve nga çdo përdorues. Sulmuesi mund të krijojë një katalog për një përdorues tjetër, i cili nuk ka hyrë ende në sistem, dhe të organizojë ekzekutimin e kodit të tij (/var/guix/profiles/per-user/$USER është i pranishëm në variablin PATH, dhe sulmuesi mund të vendosë skedarë ekzekutues në këtë katalog, të cilët do të ekzekutohen gjatë punës së viktimës në vend të skedarëve ekzekutues sistemorë).
Burimi: opennet.ru
