Функциональный пакетный менеджер GNU Guix, часть проекта GNU, сообщил о четырёх уязвимостях, которые затрагивают основные команды управления пакетами.

По информации разработчиков, уязвимости затрагивают команды guix substitute, guix pull и guix time-machine. На момент публикации идентификаторы CVE ещё не были присвоены.

Главная уязвимость касается guix substitute, утилиты, которую guix-daemon использует для скачивания готовых бинарных подстановок. Три из четырёх уязвимостей затрагивают этот механизм подстановки. Серьёзность проблемы обусловлена возможностью удалённой эксплуатации: атакующий может вмешаться, когда уязвимая система пытается загрузить бинарный пакет.

Согласно сводке рекомендаций, этой уязвимостью могут воспользоваться настроенный сервер подстановок (в том числе обнаруженный через опцию --discover демона guix-daemon) или атакующий типа “человек посередине”, даже если для URL-адресов серверов подстановок используется HTTPS.

В некоторых случаях возможна и локальная эксплуатация. Для этого нужен доступ к сокету guix-daemon, который Guix по умолчанию предоставляет локальным пользователям.

Четвёртая уязвимость затрагивает команды guix pull и guix time-machine. Они используются для обновления самого Guix, а также для воспроизведения или переключения на определённые ревизии. Проблема связана с файлами каналов и может позволить злоумышленнику, контролирующему такой файл, создавать или перезаписывать файлы в местах, где у уязвимого пользователя есть права на запись.

Пользователям Guix настоятельно рекомендуется как можно скорее обновить и пакет guix, и демон guix-daemon. Поскольку guix-daemon является системной службой, которая участвует в сборке пакетов и обработке подстановок, обновление только клиентской части может оказаться недостаточным на затронутых установках.

На данный момент уязвимостям, по-видимому, ещё не присвоены номера CVE, поэтому пользователям и администраторам рекомендуется обратиться к официальному бюллетеню безопасности Guix для получения актуальной информации и рекомендаций по устранению.

Дополнительные сведения можно найти в официальном объявлении.