Flatpak 中发现严重漏洞:CVE-2024-42472 (CVSS 10) 导致文件暴露在沙盒之外

admin 2024年8月17日00:19:15评论28 views字数 965阅读3分13秒阅读模式

Flatpak 中发现严重漏洞:CVE-2024-42472 (CVSS 10) 导致文件暴露在沙盒之外

Flatpak 是一个流行的 Linux 沙盒桌面应用分发和运行系统,现已发现一个严重的安全漏洞。该漏洞编号为CVE-2024-42472 (CVSS 10),允许恶意或受感染的应用绕过沙盒,未经授权访问指定区域之外的文件。

影响和严重程度

安全研究员 Chris Williams发现Flatpak 处理持久目录(用于存储在应用程序会话期间持久存在的数据的目录)的方式存在缺陷。当应用程序配置为使用persistent( ) 选项时,它应该只能访问其沙盒中的指定子目录。然而,当符号链接替换该选项--persist的源目录时,就会出现漏洞。persistent

在这种情况下,下次启动应用程序时,绑定挂载将遵循符号链接,从而可能授予应用程序对符号链接指向的任何文件或目录的访问权限。这有效地绕过了沙盒的限制,允许应用程序在其不应访问的位置读取和写入文件。

该漏洞影响 Flatpak 版本 1.14.8 和 1.15.9 及以上。

影响

CVE-2024-42472 构成重大风险,特别是在受感染或恶意的 Flatpak 应用程序利用此漏洞访问敏感文件(例如 SSH 密钥或存储在沙箱之外的配置文件)的情况下。如果受感染的文件对系统操作至关重要,这可能会导致未经授权的数据访问、数据损坏甚至远程代码执行。

缓解措施和建议

强烈建议用户尽快将 Flatpak 更新到最新修补版本( 1.14.10或更高版本,或任何版本1.15.10persistent或更高版本)。此外,建议查看使用该权限的已安装应用程序列表,并在向新应用程序授予此权限时要小心谨慎,尤其是来自不受信任来源的应用程序。

手动用符号链接替换 Flatpak 应用程序持久目录的用户在更新后可能会遇到兼容性问题。出于安全原因,持久目录将被忽略,应用程序可能无法保存其状态。运行此类应用程序时,Flatpak 会发出警告,表明不允许使用符号链接。

为了避免这些问题,建议由于空间限制而需要将持久目录移动到另一个文件系统的用户使用绑定挂载而不是符号链接。

漏洞详情:

https://github.com/flatpak/flatpak/security/advisories/GHSA-7hgv-f2j8-xw87


原文始发于微信公众号(独眼情报):Flatpak 中发现严重漏洞:CVE-2024-42472 (CVSS 10) 导致文件暴露在沙盒之外

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年8月17日00:19:15
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Flatpak 中发现严重漏洞:CVE-2024-42472 (CVSS 10) 导致文件暴露在沙盒之外https://cn-sec.com/archives/3072695.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息