Flatpak 1.18.1: Sicherheitsupdate schließt gefährliche Lücken

Loading

Flatpak 1.18.1 bringt mehrere wichtige Sicherheitskorrekturen. Betroffen sind unter anderem Sandbox, Dateizugriffe und Berechtigungen.

Besonders kritisch ist eine behobene Lücke innerhalb der Sandbox. Eine manipulierte Anwendung konnte dadurch auf Dateien außerhalb der Sandbox zugreifen. Im schlimmsten Fall waren Lese- und Schreibzugriffe auf das gesamte System möglich.

Auch eine lokale Rechteausweitung wurde behoben. Dabei konnten symbolische Verknüpfungen und manipulierte Commits ausgenutzt werden. Betroffen war dabei unter anderem revokefs. Zwei weitere Fehler ermöglichten privilegierte Schreibzugriffe über bestimmte Verarbeitungswege.

Mehrere Korrekturen betreffen außerdem die OCI-Unterstützung. Eine Path-Traversal-Lücke konnte beim Entpacken beliebige Host-Dateien zugänglich machen. Auf 32-Bit-Systemen wurde zusätzlich ein Pufferüberlauf bei OCI-Deltas beseitigt.

Eine weitere Schwachstelle betraf symbolische Verknüpfungen rund um .ld.so. Dadurch konnten bestimmte Dateien an beliebigen Speicherorten geschrieben werden. Zusätzlich wurde ein Schlupfloch beim Schutz vor Anwendungs-Downgrades geschlossen.

Neben den Sicherheitsproblemen behebt Flatpak weitere Fehler. Dazu gehören Probleme mit flatpak-spawn, Berechtigungsangaben und Metadaten. Auch Abstürze im Portal und bei der OCI-Verarbeitung wurden korrigiert. Weiterführende Informationen finden sich im ChangeLog.

Gerade Flatpak lebt vom Versprechen einer sicheren Isolation. Wenn zentrale Schutzmechanismen Lücken zeigen, sind schnelle Updates deshalb besonders wichtig. Für Nutzer ist 1.18.1 entsprechend ein Update, das nicht lange warten sollte.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert