CVE-2024-32462
Flatpak vulnerável a escape de sandbox via portal RequestBackground devido a análise incorreta de argumentos
- Publicado
- 18 de abr. de 2024
- Atualizado
- 16 de dez. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 42,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Flatpak é um sistema para construir, distribuir e executar aplicativos desktop em sandbox no Linux. em versões anteriores a 1.10.9, 1.12.9, 1.14.6 e 1.15.8, um aplicativo Flatpak malicioso ou comprometido poderia executar código arbitrário fora da sua sandbox. Normalmente, o argumento `--command` de `flatpak run` espera receber um comando para executar no aplicativo Flatpak especificado, opcionalmente junto com alguns argumentos. No entanto, é possível passar argumentos `bwrap` para `--command=`, como `--bind`. É possível passar um `commandline` arbitrário para a interface de portal `org.freedesktop.portal.Background.RequestBackground` de dentro de um aplicativo Flatpak. Quando isso é convertido em um `--command` e argumentos, produz o mesmo efeito de passar argumentos diretamente para `bwrap` e, portanto, pode ser usado para um escape de sandbox. A solução é passar o argumento `--` para `bwrap`, o que faz com que ele pare de processar opções. Isso é suportado desde o bubblewrap 0.3.0. Todas as versões suportadas do Flatpak exigem pelo menos essa versão do bubblewrap. O xdg-desktop-portal versão 1.18.4 mitigará essa vulnerabilidade permitindo apenas que aplicativos Flatpak criem arquivos .desktop para comandos que não começam com --. A vulnerabilidade está corrigida nas versões 1.15.8, 1.10.9, 1.12.9 e 1.14.6.
Fontes
1CVE-2024-32462 execução de código escape de sandbox
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.