Arxivni ochishda fayllarni qayta yozishga imkon beruvchi KDE Ark-dagi zaiflik

KDE loyihasi tomonidan ishlab chiqilgan Ark arxiv menejerida aniqlangan zaiflik (CVE-2020-16116), bu ilovada maxsus yaratilgan arxivni ochishda arxivni ochish uchun belgilangan katalogdan tashqaridagi fayllarni qayta yozish imkonini beradi. Muammo arxivlar bilan ishlash uchun Ark funksiyasidan foydalanadigan Dolphin fayl menejerida (kontekst menyusidagi elementni chiqarish) arxivlarni ochishda ham paydo bo'ladi. Zaiflik uzoq vaqtdan beri ma'lum bo'lgan muammoga o'xshaydi Zip Slip.

Zaiflikdan foydalanish arxivga "../" belgilarni o'z ichiga olgan yo'llarni qo'shish bilan bog'liq, qayta ishlanganida Ark asosiy katalogdan tashqariga chiqishi mumkin. Masalan, ko'rsatilgan zaiflikdan foydalanib, siz .bashrc skriptini qayta yozishingiz yoki joriy foydalanuvchi imtiyozlari bilan kodingizni ishga tushirishni tashkil qilish uchun skriptni ~/.config/autostart katalogiga joylashtirishingiz mumkin. Ark 20.08.0 versiyasida muammoli arxivlar mavjud bo'lganda ogohlantirish uchun tekshiruvlar qo'shilgan. Shuningdek, tuzatish uchun mavjud yamoq.

Manba: opennet.ru

a Izoh qo'shish