Linux | Линукс
В пакетном менеджере Guix нашли критическую уязвимость: подмена архива до проверки подписи позволяет выполнить код на системе
В пакетном менеджере Guix выявлена критическая уязвимость в команде guix substitute (загрузка бинарных пакетов с внешних серверов). Проблема в обработчике restore-file, который распаковывает архив до проверки цифровой подписи и не проверяет пути на наличие ".", ".." и "/". Злоумышленник с подконтрольным сервером может подставить архив с некорректными именами файлов и записать произвольный файл в любую область файловой системы (например, ~/.bashrc, ~/.ssh/authorized_keys или системные скрипты при root-доступе). Атака возможна через MITM (опция --discover) или подмену URL в метаданных (подпись не покрывает URL).
Также устранены три дополнительных уязвимости: подмена пакета на устаревшую версию, чтение первых строк произвольных файлов через file:// (утечка данных при root-запуске) и запись данных в произвольные файлы через guix pull и guix time-machine.
Обходной путь: использовать --no-substitutes во всех командах guix. Обязательно обновить guix и guix-daemon до исправленной версии.
🐧Обсудить в Чате Linux Если у вас установлено приложение,
вы можете сразу перейти в канал