ช่องโหว่ในตัวจัดการแพ็กเกจ Guix ทำให้สามารถเรียกใช้โค้ดจากระยะไกลได้
พบช่องโหว่ (ยังไม่มีการกำหนดหมายเลข CVE) ในตัวจัดการแพ็กเกจ Guix ในการใช้งานคำสั่งภายใน "guix substitute" ซึ่งจะถูกเรียกใช้งานโดยอัตโนมัติโดยกระบวนการทำงานเบื้องหลัง guix-daemon ระหว่างการติดตั้งแพ็กเกจ คำสั่งนี้ใช้ในการดาวน์โหลดแพ็กเกจไบนารีที่สร้างไว้ล่วงหน้าจากเซิร์ฟเวอร์ภายนอกและตรวจสอบความถูกต้องโดยใช้ลายเซ็นดิจิทัล ช่องโหว่ที่ร้ายแรงที่สุดอนุญาตให้มีการเรียกใช้โค้ดจากระยะไกลบนระบบของผู้ใช้ […]
