Në emulatorshën i terminalit xterm është identifikuar një dobësi (CVE-2022-45063) që lejon ekzekutimin e komandave shell gjatë përpunimit në terminal të sekuencave të caktuara të shkëputjes. Për të realizuar një sulm, është e mjaftueshme të shfaqësh në ekran përmbajtjen e një skedari të paraqitur posaçërisht, p.sh., duke përdorur mjetin cat, ose të ngjisësh një rresht nga buferi i kopjimit. printf "\e]50;i\$(touch /tmp/hack-like-its-1999)\a\e]50;?\a" > cve-2022-45063 cat cve-2022-45063
Problemi është shkaktuar nga një gabim në përpunimin e sekuencës së shkëputjes me kod 50, e cila përdoret për të vendosur ose marrë parametrat e fontit. Nëse fonti i kërkuar nuk ekziston, operacioni kthen emrin e fontit të dhënë në kërkesë. Simbolet kontrolluese nuk mund të futen drejtpërdrejt në emrin, por stringu i kthyer mund të përfundojë me sekuencën "^G", e cila në zsh, kur aktivizohet moda e redaktimit të rreshtit në stilin vi, çon në ekzekutimin e operacionit të shfaqjes së listës, që mund të përdoret për të ekzekutuar komanda pa shtypur duke përdorur çelësin Enter.
Për të shfrytëzuar me sukses dobësinë, përdoruesi duhet të përdorë shell-in komandor Zsh me redaktimin e komandave të kaluar në modin "vi" (vi-cmd-mode), i cili zakonisht nuk është përdorur nga shkaku default në shpërndarjet. Problemi gjithashtu nuk shfaqet kur në xterm janë vendosur cilësimet allowWindowOps=false ose allowFontOps=false. Për shembull, cilësimi allowFontOps=false është vendosur në OpenBSD, Debian dhe RHEL, por nuk aplikohet si default në Arch Linux.
Nga lista e ndryshimeve dhe deklaratat e hulumtuesit që identifikoi problemin, dobësia është rregulluar në lëshimin e xterm 375, por sipas informacionit të tjera, dobësia vazhdon të shfaqet në xterm 375 të Arch Linux. Mund të ndjekësh publikime rreth rregullimeve të shpërndarjeve në këto faqe: Debian, RHEL, Fedora, SUSE, Ubuntu, Arch Linux, OpenBSD, FreeBSD, NetBSD.
Burimi: opennet.ru
