Develar App-builder Aracında macOS Dosya Üzerine Yazma Zafiyeti Bulundu
Electron tabanlı uygulamaların paketlenmesi ve dağıtılması için kullanılan Develar app-builder aracında, macOS işletim sistemlerini hedef alan ciddi bir dosya üzerine yazma zafiyeti keşfedildi. zipx.Unzip rutinindeki bu açık, Apple File System (APFS) üzerindeki Unicode normalizasyon çakışmaları ile güvenli olmayan sembolik bağlantı (symlink) işleme yöntemlerinin birleşmesinden kaynaklanıyor.
Söz konusu zafiyet, saldırganların özel olarak hazırlanmış ZIP arşivleri aracılığıyla, hedeflenen dizinin dışına çıkmasına ve sistemdeki rastgele dosyaların üzerine yazmasına olanak tanıyor. APFS, bazı Unicode karakterlerini (örneğin ß ve ss) aynı olarak değerlendirirken, app-builder aracının dosya yollarını doğrulamadan önce bu karakterleri standartlaştırmaması, güvenlik denetimlerinin kolayca aşılmasına neden oluyor. Bu durum, sistem bütünlüğünün bozulmasına, hizmet kesintilerine veya hedef alınan dosyalara bağlı olarak kod yürütme risklerine yol açabiliyor.
Zafiyet, herhangi bir yüksek ayrıcalık gerektirmeden ZIP çıkarma işlemi sırasında tetiklenebiliyor. Electron-builder gibi yaygın kullanılan araçların bağımlılığı olması nedeniyle, bu durumdan çok sayıda geliştirici ve uygulama projesi etkileniyor. Araştırmacı Tomas Illuminati tarafından bildirilen bu açık için geliştirici Develar henüz resmi bir yanıt vermedi.
Sorunu gidermek isteyen kullanıcılar için GitHub üzerinde bir Pull Request paylaşılmış durumda. Bu yama, hedeflenen çıktı dizininin dışına çıkan sembolik bağlantıları reddederek ve dosya yazma işlemlerine O_NOFOLLOW bayrağını ekleyerek sömürü girişimlerini engelliyor. Geliştiricilerin, projelerindeki bağımlılıkları kontrol etmeleri ve bu yamayı uygulamaları öneriliyor.


