The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость во Flatpak, позволяющая обойти режим изоляции, opennews (??), 24-Янв-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


16. "Уязвимость во Flatpak, позволяющая обойти режим изоляции"  +/
Сообщение от ilyafedin (ok), 24-Янв-21, 20:58 
у некоторых пакетов прописан доступ к домашнему каталогу по дефолту. Например, хромиум не умеет в порталы, так что электроноподелкам для работы нужен доступ к домашнему каталогу, или они становятся бесполезными.
Ответить | Правка | Наверх | Cообщить модератору

37. "Уязвимость во Flatpak, позволяющая обойти режим изоляции"  +1 +/
Сообщение от Аноним (44), 25-Янв-21, 00:34 
Ты немного бред говоришь. Flatpak умеет подсовывать фейковый /home для програм, и поделия на електроне прекрасно работают без доступа вообще ко всему.
Плюс никто не мешает отредактировать права доступа по умолчанию, если разработчик пакета неможет в сандбокс. Там одну строку изменить.
Ответить | Правка | Наверх | Cообщить модератору

38. "Уязвимость во Flatpak, позволяющая обойти режим изоляции"  +/
Сообщение от ilyafedin (ok), 25-Янв-21, 00:35 
> Ты немного бред говоришь. Flatpak умеет подсовывать фейковый /home для програм, и
> поделия на електроне прекрасно работают без доступа вообще ко всему.
> Плюс никто не мешает отредактировать права доступа по умолчанию, если разработчик пакета
> неможет в сандбокс. Там одну строку изменить.

Как только попытаешься открыть файловый диалог без доступа к /home, увидишь, что файловый диалог ничего не видит

Ответить | Правка | Наверх | Cообщить модератору

41. "Уязвимость во Flatpak, позволяющая обойти режим изоляции"  +/
Сообщение от Аноним (44), 25-Янв-21, 00:40 
Ммм, файловый диалог видит вообще-то все, если он системный. И еще и может передать ОДИН файл в прогу. Обнови flatpak дружище.
Ответить | Правка | Наверх | Cообщить модератору

42. "Уязвимость во Flatpak, позволяющая обойти режим изоляции"  +/
Сообщение от Аноним (44), 25-Янв-21, 00:42 
А еще. если совсем все плохо да. можно сделать вот так
mkdir /home/user/fakehome_forapp
HOME=/home/user/fakehome_forapp flatpak run com.garbageapplication
Ответить | Правка | Наверх | Cообщить модератору

46. "Уязвимость во Flatpak, позволяющая обойти режим изоляции"  +/
Сообщение от ilyafedin (ok), 25-Янв-21, 00:52 
> Ммм, файловый диалог видит вообще-то все, если он системный. И еще и
> может передать ОДИН файл в прогу. Обнови flatpak дружище.

"системный"... файловый диалог предоставялет тулкит, что ты имеешь в виду под системным? Есть, конечно, портальный, но его хромиум/электрон как раз и не умеют.
Ну и сам флатпак на это влиять не может, только версия рантайма, с которой приложение собрано и версия порталов в системе.

Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору

43. "Уязвимость во Flatpak, позволяющая обойти режим изоляции"  +/
Сообщение от Аноним (44), 25-Янв-21, 00:46 
ПОдожди а что должен увидеть файловый диалог в /home/username если он фейковый и пуст... пропиши проге папку в настройках /home/username/appfolder и дай доступ из flatpaka.
Мануалы же читать надо. А не в GUI сидеть. Нет для флатпака нормального бекенда со всеми возможностями. Надо ставить и настраивать из консоли, или будут проблемы.
Ответить | Правка | К родителю #38 | Наверх | Cообщить модератору

47. "Уязвимость во Flatpak, позволяющая обойти режим изоляции"  +/
Сообщение от ilyafedin (ok), 25-Янв-21, 00:54 
> ПОдожди а что должен увидеть файловый диалог в /home/username если он фейковый
> и пуст... пропиши проге папку в настройках /home/username/appfolder и дай доступ
> из flatpaka.
> Мануалы же читать надо. А не в GUI сидеть. Нет для флатпака
> нормального бекенда со всеми возможностями. Надо ставить и настраивать из консоли,
> или будут проблемы.

Ох, ты сам же мануалы-то и не читал, тогда бы знал, что приложение должно юзать xdg-desktop-portal в флатпаке для диалогов.
https://github.com/electron/electron/pull/19159

Ответить | Правка | Наверх | Cообщить модератору

48. "Уязвимость во Flatpak, позволяющая обойти режим изоляции"  +1 +/
Сообщение от ilyafedin (ok), 25-Янв-21, 00:56 
> ПОдожди а что должен увидеть файловый диалог в /home/username если он фейковый
> и пуст... пропиши проге папку в настройках /home/username/appfolder и дай доступ
> из flatpaka.
> Мануалы же читать надо. А не в GUI сидеть. Нет для флатпака
> нормального бекенда со всеми возможностями. Надо ставить и настраивать из консоли,
> или будут проблемы.

Портальный диалог может ходить по хостовой системе (часть системы же) и пробрасывать файлы в песочницу. Ничего руками делать не должно быть нужно.

Ответить | Правка | К родителю #43 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру