CVE-2024-32462
Flatpak vulnerabile a una fuga dalla sandbox tramite il portale RequestBackground a causa di un errato parsing degli argomenti.
- Pubblicato
- 18 apr 2024
- Aggiornato
- 16 dic 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 42,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Flatpak è un sistema per creare, distribuire ed eseguire applicazioni desktop in sandbox su Linux. Nelle versioni precedenti alla 1.10.9, 1.12.9, 1.14.6 e 1.15.8, un'app Flatpak dannosa o compromessa poteva eseguire codice arbitrario al di fuori della sua sandbox. Normalmente, l'argomento `--command` di `flatpak run` prevede che gli venga indicato un comando da eseguire nell'app Flatpak specificata, eventualmente insieme ad alcuni argomenti. Tuttavia è possibile passare invece argomenti di `bwrap` a `--command=`, come ad esempio `--bind`. È possibile passare una `commandline` arbitraria all'interfaccia portal `org.freedesktop.portal.Background.RequestBackground` dall'interno di un'app Flatpak. Quando questa viene convertita in un `--command` e relativi argomenti, si ottiene lo stesso effetto del passaggio diretto di argomenti a `bwrap`, e può quindi essere usata per una fuga dalla sandbox. La soluzione è passare l'argomento `--` a `bwrap`, che gli fa smettere di elaborare le opzioni. Questa funzionalità è supportata da bubblewrap 0.3.0. Tutte le versioni supportate di Flatpak richiedono almeno quella versione di bubblewrap. La versione 1.18.4 di xdg-desktop-portal mitigherà questa vulnerabilità consentendo alle app Flatpak di creare file .desktop solo per comandi che non iniziano con --. La vulnerabilità è corretta nelle versioni 1.15.8, 1.10.9, 1.12.9 e 1.14.6.
Fonti
1CVE-2024-32462 esecuzione di codice e fuga dalla sandbox
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.