neprihlásený Nedeľa, 6. júla 2025, dnes má meniny Patrik, Patrícia
V linuxovom manažéri balíčkov APT vážna chyba, umožňuje hacknúť systémy

Značky: bezpečnosťLinux

DSL.sk, 23.1.2019


V nástroji pre sťahovanie softvérových balíčkov z repozitárov v linuxovej distribúcii Debian a mnohých odvodených distribúciách APT sa nachádza vážna bezpečnostná zraniteľnosť, ktorá umožňuje útočníkovi MiTM útokom podvrhnúť zvolený kód a spustiť ho s oprávneniami roota.

Zraniteľnosť identifikoval Max Justicz, Debian ju opravil v novej verzii APT 1.4.9 a napríklad Ubuntu v rozličných verziách podľa verzie distribúcie.

APT podporuje sťahovanie informácií z repozitárov a balíčkov aj cez protokol HTTP modifikovateľný útočníkom schopným modifikovať dátovú prevádzku užívateľa, pričom podvrhnutiu dát zabraňuje použitím kryptografických podpisov zoznamu balíčkov a overovaním hash samotných balíčkov.

Chyba v kóde pre sťahovanie cez HTTP ale umožňuje pri HTTP presmerovaní URL útočníkovi modifikovať informácie posielané interným protokolom medzi viacerými procesmi APT a podvrhnúť tak dáta hlavnému procesu, ktorý dáta v medziprocesovej komunikácii vrátane uvádzaných hash už znovu neoveruje. Takto je možné podvrhnúť falošný balíček a keďže APT beží s oprávneniami roota, pri jeho inštalácii sa spustí podvrhnutý kód s takýmito oprávneniami.

Viaceré distribúcie používajú štandardne repozitáre cez HTTP vrátane Debianu, aktualizovať opravenú verziu samotného manažéra APT na systém plne bezpečne je možné buď zakázaním HTTP presmerovania pomocou voľby "-o Acquire::http::AllowRedirect=false" pri spustení apt alebo manuálnym stiahnutím a overením aktualizácií. Pre Debian je k dispozícii návod v oznámení zraniteľnosti.


      Zdieľaj na Twitteri



Najnovšie články:

Predaj zariadení nositeľných na zápästí výrazne rastie
V Česku boli bez elektriny milióny ľudí, pretrhnutie 400 kV vedenia spôsobilo ďalšie udalosti
Používanosť Windows 11 sa údajne dotiahla na Windows 10
Česko zasiahol rozsiahly výpadok elektrickej energie
Let’s Encrypt vydala prvý certifikát pre IP adresu
97% nových áut v Nórsku je čistých elektromobilov, dominuje Tesla
O2 mierne zlepšilo pokrytie 5G, už má byť pre 93% ľudí
Časť smartfónov Pixel 6a má problémy s batériou, Google ju bude obmedzovať a vymieňať
Microsoft oznámil ďalšie väčšie prepúšťanie, chce znížiť počet vrstiev manažmentu
SpaceX zničila v poslednom období stovky Starlink satelitov


Diskusia:
                               
 

V dnesnej dobe nesifrovat a pouzivat http na tak dolezitu vec ako su aplikacie je maximalne amaterske.
Odpovedať Známka: -1.5 Hodnotiť:
 

Balíčky neobsahujú nič tajné, šifrovanie je zbytočný luxus. Problém bol kvôli chybe v implementácii podpisov/hash, proti tomu ťa šifrovanie neochráni - môžeš mať pre zmenu chybu pri implementovaní šifrovania.
Odpovedať Známka: 4.8 Hodnotiť:
 

da sa na to pozriet aj inac, napriklad ak zijes v takej cine a rozhodnes sa stiahnut openvpn, hned o tebe vedia
Odpovedať Známka: 5.7 Hodnotiť:
 

Stahujes z mirrorov, takze ked stiahnes z toho cinskeho, vedia o teba ci uz s https alebo bez.

Btw, balicky distribucii maju este jednu zaujimavu vlastnost: daju sa identifikovat podla toho, kolko bajtov sa prenieslo v session (velmi maly zlomok ma rovnaku velkost). Ci uz boli sifrovane, alebo nie.
Odpovedať Známka: 10.0 Hodnotiť:
 

V demokratickej spolocnosti je definicia pojmu zbytočný luxus oficiálne priekazne právomocou výhradne ultrapravicových radikálov.
Odpovedať Známka: -2.9 Hodnotiť:
 

Sifrovanie ta nechrani iba pred prezradenim tajnych dat, ale aj pred ich zmenou.
Odpovedať Známka: 2.0 Hodnotiť:
 

ak ti niekto zmeni balicok nesedi ti predsa checksum. a ak uz raz ovlada utocnik domenu, tak mozes mat sifrovane co chces.
Odpovedať Známka: 10.0 Hodnotiť:
 

Preto vsetci "amateri" pouzivaju Debian(a obnose) .. :D :D :D
Odpovedať Známka: -7.5 Hodnotiť:
 

Mas pravdu, amateri pouzivaju napr. Debian. Ak chces riesit nieco seriozne, potrebujes podporu, napr. od Red Hat.
Odpovedať Známka: -4.3 Hodnotiť:
 

IBM*
Odpovedať Hodnotiť:
 

Cmd run install-windows.exe
Odpovedať Známka: -0.4 Hodnotiť:
 

syscopy C:
Odpovedať Známka: -3.3 Hodnotiť:
 

format c:\
Odpovedať Známka: 6.9 Hodnotiť:
 

do 100 vl 90 do 100 vl 90 do 100 vl 90 do 100
Odpovedať Známka: -2.0 Hodnotiť:
 

Som sklamaný, 8 komentárov a nikto nenapísal install arch
Odpovedať Známka: -1.4 Hodnotiť:
 

sudo apt install arch
Odpovedať Známka: 8.3 Hodnotiť:
 

emerge -av -j3 --keep-going @arch
Odpovedať Hodnotiť:
 

haha tak ale toto som nečakal:

$ sudo pacman -S arch
riešim závislosti.....
kontrolujem konflikty balíčkov...

Balíčky (1) arch-1.3.5-12

Celková veľkosť sťahovania: 0,35 MiB
Celková inštalovaná veľkosť: 1,15 MiB

:: Pokračovať v inštalácii? [A/n]
Odpovedať Známka: 7.5 Hodnotiť:
 

rm -rf /
Odpovedať Hodnotiť:
 

Dnes, ked som chcel otvorit stranku www.zdravie-nonstop.sk/,tak ma presmerovalo na http://app6177.cmcgates99.life/... . Cely link je tu https://lnk.sk/oqV5 . Ze so vyhral mobil. Pozna niekto tie stranky?
Odpovedať Známka: -10.0 Hodnotiť:
 

akože či si naozaj vyhral mobil? nepoznám
Odpovedať Známka: 7.1 Hodnotiť:
 

pyta to meno adresu bydliska tel cislo.komplet vsetko. Uz som sa rozpraval s jednym. http://www.zdravie-nonstop.sk Maju hacknuty server
Odpovedať Známka: 0.0 Hodnotiť:
 

Podľa mňa žiadne háčkovanie. Len ide o novú reklamnú kampaň. Nemáš zdravie? Maj mobil! Iba na zdravie - nonstop. sk
Odpovedať Známka: 10.0 Hodnotiť:
 

#installgentoo
Odpovedať Hodnotiť:

Pridať komentár