CVE-2024-32462
Flatpak vulnérable à une évasion de sandbox via le portail RequestBackground en raison d'une mauvaise analyse des arguments.
- Publié
- 18 avr. 2024
- Mise à jour
- 16 déc. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 42,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Flatpak est un système pour créer, distribuer et exécuter des applications de bureau en sandbox sur Linux. Dans les versions antérieures à 1.10.9, 1.12.9, 1.14.6 et 1.15.8, une application Flatpak malveillante ou compromise pouvait exécuter du code arbitraire en dehors de son sandbox. Normalement, l'argument `--command` de `flatpak run` attend qu'on lui donne une commande à exécuter dans l'application Flatpak spécifiée, éventuellement accompagnée de certains arguments. Cependant, il est possible de passer à la place des arguments `bwrap` à `--command=`, comme `--bind`. Il est possible de passer une `commandline` arbitraire à l'interface de portail `org.freedesktop.portal.Background.RequestBackground` depuis une application Flatpak. Lorsque celle-ci est convertie en `--command` et en arguments, cela produit le même effet que de passer des arguments directement à `bwrap`, et peut donc être utilisé pour une évasion de sandbox. La solution consiste à passer l'argument `--` à `bwrap`, ce qui lui fait cesser de traiter les options. Cette fonctionnalité est prise en charge depuis bubblewrap 0.3.0. Toutes les versions prises en charge de Flatpak exigent au moins cette version de bubblewrap. xdg-desktop-portal version 1.18.4 atténuera cette vulnérabilité en n'autorisant les applications Flatpak à créer des fichiers .desktop que pour des commandes ne commençant pas par --. La vulnérabilité est corrigée dans 1.15.8, 1.10.9, 1.12.9 et 1.14.6.
Sources
1CVE-2024-32462 exécution de code et évasion de sandbox
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.