Випущено Flatpak 1.18.1 з акцентом на безпеку

Випущено Flatpak 1.18.1 з акцентом на безпеку

Flatpak 1.18.1 став важливим оновленням для популярного фреймворку для пісочниці та розподілу додатків Linux. Це оновлення фокусується на виправленні великої кількості вразливостей, що впливають на ізоляцію пісочниці, доступ до файлової системи, межі привілеїв та обробку OCI.

Критичні виправлення в безпеці Flatpak 1.18.1

Найбільш критичне виправлення в цьому релізі запобігає втечі з пісочниці. Це могло дозволити додатку читати та записувати дані на хостовій файловій системі. Інше важливе виправлення усуває ескалацію локальних привілеїв кореневого доступу через обходження шляху для символічних посилань у revokefs та маніпуляцію з комітами.

Окрім цього, реліз виправляє ще дві вразливості, що могли дозволити записувати файли з привілеями root: одну в процесі видобування extra-data з використанням символічних посилань і обходження шляху, а іншу в flatpak build-init.

Виправлення для функцій OCI у Flatpak

Оновлення також містить кілька виправлень безпеки для функцій OCI. Розробники виправили помилку обходження шляху для хардлінків під час видобутку архіву OCI. Це могло дозволити зловмисникам читати будь-який файл на хості. Вони також виправили переповнення буфера в іменах потоків OCI delta на 32-бітних системах.

Ще одна усунена вразливість стосується атаки на .ld.so, що могло дозволити записувати файли з заданими іменами в будь-яке місце файлової системи. Flatpak 1.18.1 також покращує захист від даунгрейда. Виправлено лазівку, що дозволяла неприпустимим користувачам обходити засоби захисту та знижувати версії встановлених додатків.

Загальні виправлення в Flatpak 1.18.1

Окрім виправлень безпеки, це оновлення включає звичайні виправлення помилок. Воно усуває регресію в обробці середовища для функції flatpak-spawn порталу та виправляє проблеми з запереченими рядками дозволів, використаними в параметрах allow та share run.

Оновлення також виправляє помилку збірки при експорті метаінформації releases.xml, а також аварії у моніторі оновлень порталу та обробці OCI JSON. Тепер Flatpak повертає помилку, якщо спробувати передати файл з порожнім шляхом.

Покращення інфраструктури OCI

Відбулися подальші покращення інфраструктури OCI. Тепер система допомоги перевіряє підписи, використовуючи відображений репозиторій замість сервера для обходу. Сертифікати TLS коректно використовуються для запитів до реєстру OCI, а відмови при запису потоків тепер передаються на curl.

Для детальнішої інформації відвідайте changelog. Більшість користувачів отримають оновлення через репозиторії пакетів своїх дистрибутивів Linux, як тільки розробники їх упакують.