Linux | Линукс

@linux0ids
В пакетном менеджере Guix нашли критическую уязвимость: подмена архива до проверки подписи позволяет выполнить код на системе В пакетном менеджере Guix выявлена критическая уязвимость в команде guix substitute (загрузка бинарных пакетов с внешних серверов). Проблема в обработчике restore-file, который распаковывает архив до проверки цифровой подписи и не проверяет пути на наличие ".", ".." и "/". Злоумышленник с подконтрольным сервером может подставить архив с некорректными именами файлов и записать произвольный файл в любую область файловой системы (например, ~/.bashrc, ~/.ssh/authorized_keys или системные скрипты при root-доступе). Атака возможна через MITM (опция --discover) или подмену URL в метаданных (подпись не покрывает URL). Также устранены три дополнительных уязвимости: подмена пакета на устаревшую версию, чтение первых строк произвольных файлов через file:// (утечка данных при root-запуске) и запись данных в произвольные файлы через guix pull и guix time-machine. Обходной путь: использовать --no-substitutes во всех командах guix. Обязательно обновить guix и guix-daemon до исправленной версии. 🐧Обсудить в Чате Linux
Если у вас установлено приложение,
вы можете сразу перейти в канал