Вышло обновление безопасности Flatpak 1.18.1 для популярного фреймворка изоляции и распространения приложений в Linux. Выпуск исправляет множество уязвимостей, затрагивающих изоляцию песочницы, доступ к файловой системе, границы привилегий и обработку OCI.
Самое критичное исправление устраняет выход из песочницы, который мог позволить приложению читать и записывать данные в любом месте файловой системы хоста. Ещё одно важное исправление предотвращает локальное повышение привилегий до root, вызванное обходом пути с символическими ссылками в revokefs и вмешательством в коммиты.
Также разработчики исправили ещё две проблемы, позволявшие записывать файлы с правами root. Первая касалась извлечения extra-data с помощью символических ссылок и обхода пути, вторая — flatpak build-init.
Обновление также включает несколько исправлений безопасности для функций OCI. Разработчики устранили ошибку обхода пути через жёсткие ссылки при распаковке OCI-архивов, которая могла позволить злоумышленникам читать любые файлы на хосте. Они также исправили переполнение буфера в именах путей потоков OCI delta на 32-битных системах.
Также исправили уязвимость, при которой атака через символическую ссылку на .ld.so позволяла записывать файлы с заданными именами в любом месте файловой системы. В Flatpak 1.18.1 улучшена защита от понижения версий: закрыта лазейка, позволявшая непривилегированным пользователям обходить защиту и понижать версии установленных приложений.
Помимо исправлений безопасности, в выпуске есть и обычные исправления ошибок. Исправлен регресс в обработке окружения для функции flatpak-spawn из портала, а также устранены проблемы со строками разрешений, использующими отрицание, в опциях allow и share при запуске.
Также исправлены сбой сборки при экспорте метаинформации из файлов releases.xml, а также аварийные завершения в мониторе обновлений портала и при обработке JSON в OCI. Теперь Flatpak возвращает ошибку при попытке пересылки файлов с пустым путём.
Внесены и другие улучшения в инфраструктуру OCI. Системный помощник теперь проверяет подписи с помощью зеркалируемого репозитория, а не lookaside-сервера. Для запросов к реестру OCI корректно используются TLS-сертификаты, а ошибки записи потока теперь передаются в curl.
Подробнее см. список изменений. Большинство пользователей получат обновление через репозитории пакетов своих дистрибутивов Linux, как только мейнтейнеры подготовят пакеты.





Пока нет комментариев. Будьте первым!