CERT wykrył dwie groźne luki w oprogramowaniu dool

CERT Polska wykrył luki w programie dool. Błędy w wersjach do 1.3.8 pozwalały na nadpisanie plików systemowych i ataki CSV Injection. Eksperci z AFINE pomogli w ich znalezieniu.

Udostępnij

CERT Polska namierzył dwie poważne luki w programie dool od producenta scottchiefbaker. Problem dotyczył wersji aplikacji do 1.3.8 włącznie. Zespół CERT koordynował ujawnienie tych danych. Chodziło o bezpieczeństwo użytkowników.

Podatność CVE-2026-56651 i ryzyko nadpisania plików

Pierwsza dziura, CVE-2026-56651, wynika z błędnego rozwiązywania linków przed dostępem do pliku. Występuje to przy opcji –devel. Aplikacja otwiera plik dziennika zdarzeń bez flagi O_NOFOLLOW.

Lokalny napastnik może stworzyć dowiązanie symboliczne w miejscu logów. Kieruje je na wrażliwy plik systemowy. Efekt? Nadpisanie zawartości danymi z dziennika. Jest to groźne, gdy dool ma podwyższone uprawnienia. Błąd naprawiono w pull requeście #116.

Atak CSV Injection w CVE-2026-56652

Druga podatność (CVE-2026-56652) to brak sanityzacji danych podczas eksportu do plików CSV. Program nie filtruje komórek zaczynających się od znaków =, +, – lub @. Prosta sprawa.

Atakujący może uruchomić proces z nazwą zaczynającą się od znaku równości. Pozwala to wstrzyknąć złośliwe formuły do pliku CSV. Zadziałają one przy otwarciu dokumentu w arkuszu kalkulacyjnym. Rozwiązanie wprowadzono w pull requeście #117.

Podziękowania dla odkrywców

CERT Polska podziękował za zgłoszenie tych luk Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.

Służby i eksperci znów wyprzedzili potencjalnych hakerów o krok.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 27.08.2026 18:59  ·  opublikowano 27.08.2026 19:59  ·  oryginał 27.08.2026 15:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *