A Flatpak 1.18.1 javítja a sandbox-kijátszási és root jogosultságkiterjesztési hibákat

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Flatpak 1.18.1 megjelent, mint biztonságközpontú frissítés a népszerű Linuxos alkalmazás-sandboxolási és terjesztési frameworkhöz. Jelentős számú sebezhetőséget javít, amelyek a sandbox elszigetelését, a fájlrendszer-hozzáférést, a jogosultsági határokat és az OCI-kezelést érintették.

A legkritikusabb javítás egy olyan sandbox-kijátszást akadályoz meg, amely lehetővé tette, hogy egy alkalmazás tetszőleges helyen olvasson és írjon a gazda rendszer fájlrendszerén. Egy másik fontos javítás egy helyi root jogosultságkiterjesztést szüntet meg, amelyet a revokefs-ben lévő szimbolikus linkes útvonalbejárás és a commit manipulálása okozott.

Ezen felül a kiadás két további problémát is javít, amelyek root jogosultsággal történő fájlírást tehettek lehetővé: az egyik az extra-data kicsomagolásánál lépett fel szimbolikus linkek és útvonalbejárás használatakor, a másik pedig a Flatpak build-init működését érintette.

A frissítés több biztonsági javítást is hoz az OCI funkciókhoz. A fejlesztők kijavítottak egy hardlinkes útvonalbejárási hibát az OCI archívumok kicsomagolásánál, amely lehetővé tette, hogy támadók bármely gazda fájlt elolvassanak. Emellett javítottak egy puffertúlcsordulást az OCI delta stream elérési útvonalneveinek kezelésében 32 bites rendszereken.

Egy másik javított sebezhetőség egy .ld.so elleni szimbolikus linkes támadás volt, amely lehetővé tette, hogy előre meghatározott nevű fájlokat bárhová írjanak a fájlrendszeren. A Flatpak 1.18.1 erősíti a visszaléptetés elleni védelmet is, bezárva egy kiskaput, amelyen keresztül nem privilegizált felhasználók megkerülhették a védelmet, és visszabutíthatták a telepített alkalmazásokat.

A biztonsági javításokon túl ez a kiadás szokásos hibajavításokat is tartalmaz. Kijavít egy regressziót a portal Flatpak-spawn funkciójának környezeti változókezelésében, és megoldja a negált jogosultsági karakterláncokkal kapcsolatos problémákat az allow és share futtatási opciókban.

A frissítés javít egy build hibát is a metainfo releases.xml fájlok exportálásakor, valamint összeomlásokat a portal frissítésfigyelőjében és az OCI JSON feldolgozásában. Mostantól a Flatpak hibát ad vissza, ha üres elérési úttal próbálnak fájltovábbítást végezni.

További fejlesztések érintik az OCI infrastruktúrát is. A rendszer helper mostantól a tükrözött tároló alapján ellenőrzi az aláírásokat a lookaside szerver helyett, az OCI registry kéréseknél helyesen használja a TLS tanúsítványokat, és a stream írási hibákat most már továbbítja a curl felé.

További részletekért nézd meg a changelogot. A legtöbb felhasználó a saját Linux disztribúciója csomag tárolóiból kapja meg a frissítést, amint a karbantartók elkészítik a csomagokat.