[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie duże
14°C
CERT wykrył dwie groźne luki w oprogramowaniu dool
CERT Polska wykrył luki w programie dool. Błędy w wersjach do 1.3.8 pozwalały na nadpisanie plików systemowych i ataki CSV Injection. Eksperci z AFINE pomogli w ich znalezieniu.

CERT Polska namierzył dwie poważne luki w programie dool od producenta scottchiefbaker. Problem dotyczył wersji aplikacji do 1.3.8 włącznie. Zespół CERT koordynował ujawnienie tych danych. Chodziło o bezpieczeństwo użytkowników.
Podatność CVE-2026-56651 i ryzyko nadpisania plików
Pierwsza dziura, CVE-2026-56651, wynika z błędnego rozwiązywania linków przed dostępem do pliku. Występuje to przy opcji –devel. Aplikacja otwiera plik dziennika zdarzeń bez flagi O_NOFOLLOW.
Lokalny napastnik może stworzyć dowiązanie symboliczne w miejscu logów. Kieruje je na wrażliwy plik systemowy. Efekt? Nadpisanie zawartości danymi z dziennika. Jest to groźne, gdy dool ma podwyższone uprawnienia. Błąd naprawiono w pull requeście #116.
Atak CSV Injection w CVE-2026-56652
Druga podatność (CVE-2026-56652) to brak sanityzacji danych podczas eksportu do plików CSV. Program nie filtruje komórek zaczynających się od znaków =, +, – lub @. Prosta sprawa.
Atakujący może uruchomić proces z nazwą zaczynającą się od znaku równości. Pozwala to wstrzyknąć złośliwe formuły do pliku CSV. Zadziałają one przy otwarciu dokumentu w arkuszu kalkulacyjnym. Rozwiązanie wprowadzono w pull requeście #117.
Podziękowania dla odkrywców
CERT Polska podziękował za zgłoszenie tych luk Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.
Służby i eksperci znów wyprzedzili potencjalnych hakerów o krok.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 27.08.2026 18:59 · opublikowano 27.08.2026 19:59 · oryginał 27.08.2026 15:55






