{"id":122827,"date":"2025-03-25T04:22:52","date_gmt":"2025-03-25T02:22:52","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse"},"modified":"2025-03-25T04:22:52","modified_gmt":"2025-03-25T02:22:52","slug":"uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse","title":{"rendered":"Sicherheitsanf\u00e4lligkeiten in Pagure und OBS, die die Kompromittierung von Paketen in den Repositories von Fedora und openSUSE erm\u00f6glichten","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Sicherheitsforscher von Fenrisk haben Informationen \u00fcber Schwachstellen in den Tools Pagure und OBS (Open Build Service) ver\u00f6ffentlicht, die es erm\u00f6glichten, die Infrastruktur f\u00fcr die Paketbildung der Distributionen Fedora und openSUSE zu kompromittieren. Die Forscher haben die M\u00f6glichkeit einer Angriffs durch die Ausf\u00fchrung willk\u00fcrlichen Codes auf Servern mit Pagure und OBS demonstriert, was verwendet werden k\u00f6nnte, um \u00c4nderungen in Paketen in den Repositories von Fedora und openSUSE einzuf\u00fcgen.     <\/p>\n<p>In der Plattform Pagure, die in Fedora zur Zusammenarbeit an Code und Paketmetadaten verwendet wird, wurden 4 Schwachstellen festgestellt. F\u00fcr die Ausnutzung der entdeckten Probleme ist ein Konto im Dienst Pagure erforderlich, das sich jeder w\u00fcnschen kann (derzeit sind 24899 Benutzer bei Pagure.io registriert). Drei der Probleme erlauben das Lesen von Dateien im System, und eines davon erm\u00f6glicht die Ausf\u00fchrung von eigenem Code auf <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/server\/dts-newyork\/\"   title=\"Server\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"2806\">Server<\/a>. Die Probleme wurden am 1. Januar 2024 entdeckt, am 25. April 2024 \u00fcber bugzilla.redhat.com gemeldet und innerhalb von 3 Stunden in Pagure behoben.    <\/p>\n<ul>\n<li class=\"l\"> Die Schwachstellen CVE-2024-4981 und CVE-2024-47515 resultieren aus einer fehlerhaften Behandlung von symbolischen Links in den Funktionen zum Aktualisieren von Dateien und zum Erstellen von Archiven. Die Schwachstellen erm\u00f6glichen es, den Inhalt lokaler Dateien auf dem Server zu lesen, z. B. kann der Inhalt der Sitzungseinstellungen f\u00fcr den Administrator von Pagure eingesehen werden, wodurch Zugriff mit dessen Rechten erlangt wird. Die Ausnutzung der Schwachstelle in der Funktion _update_file_in_git() besteht darin, ein Repository in Pagure zu erstellen; einen Commit mit einer neuen Datei hinzuzuf\u00fcgen, die als symbolischer Link zu der gewollten Systemdatei erstellt wurde; und diese Datei zur Bearbeitung in der Web-Oberfl\u00e4che zu \u00f6ffnen.\n<li class=\"l\"> Die Schwachstelle (CVE-2024-4982) in der Funktion view_issue_raw_file() erm\u00f6glicht einen Verzeichnis\u00fcbertritt durch die Angabe von Zeichen wie \u201e\/..\u201c in den Parametern des angeforderten Issues. Das Problem erlaubt das Lesen von Dateien im System, soweit es die Berechtigungen des Prozesses zulassen, unter dem die Web-Oberfl\u00e4che l\u00e4uft. Zum Beispiel kann die Datei \/etc\/passwd \u00fcber die Seite \u201ehttp:\/\/pagure.local:5000\/your-repository\/issue\/raw\/..\/..\/..\/..\/..\/..\/etc\/passwd\u201c eingesehen werden.\n<li class=\"l\"> Die Schwachstelle (CVE-2024-47516) in der Funktion PagureRepo.log() erm\u00f6glicht es, eigene Befehle einzuschleusen und Code auf dem Server auszuf\u00fchren. Das Problem entsteht, weil beim Anzeigen der Datei\u00e4nderungshistorie \u00fcber die Web-Oberfl\u00e4che der Befehl \u201egit\u201c mit der \u00dcbergabe der Branch-ID in der Befehlszeile aufgerufen wird (z. B. \u201e\/usr\/bin\/git --pretty=oneline --abbrev-commit  -- README.md\u201c). Die G\u00fcltigkeit der ID wird nicht \u00fcberpr\u00fcft, sodass stattdessen jede beliebige Befehlszeilenoption, wie \u201e--output=\/tmp\/foo.bar\u201c, \u00fcbergeben werden kann, um die Ausgabe in eine Datei umzuleiten. Ein Angreifer kann durch das Senden einer Anfrage wie folgt eine Datei im System \u00fcberschreiben: http:\/\/pagure.local:5000\/test\/history\/README.md?identifier=--output=\/tmp\/foo.bar\n<p>Pagure wird unter dem Benutzer git ausgef\u00fchrt, weshalb nur Dateien dieses Benutzers \u00fcberschrieben werden k\u00f6nnen. Um den eigenen Code auf dem Server auszuf\u00fchren, kann ein Dienst verwendet werden, der \u00fcber SSH auf das Repository zugreift, wobei der Befehl \u201ebash -c \/usr\/libexec\/pagure\/aclchecker.py\u201c ausgef\u00fchrt wird. Der Angreifer kann die Schwachstelle nutzen, um die Datei \u201e\/srv\/git\/.bashrc\u201c zu \u00fcberschreiben. Diese Datei wird vom Bash-Interpreter ausgef\u00fchrt, wenn auf das Repository \u00fcber SSH zugegriffen wird.      <\/p>\n<p>Der Angriff besteht darin, sich im Pagure-System zu registrieren, ein Repository zu erstellen, eine README.md-Datei mit einem Commit-Hinweis wie \u201e|| \/bin\/bash\u201c hinzuzuf\u00fcgen und eine Anfrage wie \u201ehttp:\/\/pagure.local:5000\/test\/history\/README.md?identifier=--output=\/srv\/git\/.bashrc\u201c zu senden. In diesen Schritten wird die Zeile \u201e34\u04305\u044143 || \/bin\/bash\u201c in die Datei \u201e\/srv\/git\/.bashrc\u201c geschrieben. Um die erstellte Datei \u201e\/srv\/git\/.bashrc\u201c auszuf\u00fchren, gen\u00fcgt es, sich mit dem eigenen Benutzerkonto \u00fcber SSH in das Repository einzuloggen. Die Ausf\u00fchrung von Code mit den Rechten des Benutzers git auf dem Pagure-Server erm\u00f6glicht es, den gesamten Inhalt der Repositories mit Paketen zu kontrollieren.    <\/ul>\n<p>    <center><iframe title=\"Pagure\" src=\"https:\/\/player.vimeo.com\/video\/1066145210?h=0716980f9b\" width=\"640\" height=\"360\" frameborder=\"0\" allowfullscreen style =\"max-width: 100%;\" loading=\"lazy\"><\/iframe><\/center>        <\/p>\n<p>In der Plattform OBS (Open Build Service), die in openSUSE und einigen anderen Distributionen zum Erstellen von Paketen verwendet wird, wurde eine Schwachstelle (CVE-2024-22033) entdeckt, die es erm\u00f6glicht, eigenen Code auf dem Server auszuf\u00fchren. Die Schwachstelle wurde am 27. Juni 2024 entdeckt, am 29. Juni dem Projekt openSUSE gemeldet und am 10. Juli behoben.    <\/p>\n<p>Eine Sicherheitsanf\u00e4lligkeit besteht im Dienst &#171;obs-service-download_url&#187;, in dem keine ordnungsgem\u00e4\u00dfe \u00dcberpr\u00fcfung der URL vorgenommen wurde, die beim Ausf\u00fchren des wget-Tools aus dem Skript verwendet wird, das den Quellcode in OBS herunterl\u00e4dt. Ein Angreifer kann in OBS eine Konfiguration des zu bildenden Pakets angeben, bei der anstelle der URL f\u00fcr den Code-Download eine Befehlszeilenoption f\u00fcr wget angegeben wird, beispielsweise:       &lt;services&gt;     &lt;service name=&#187;download_url&#187;&gt;     &lt;param name=&#187;url&#187;&gt;&#8212;output-document=\\\/tmp\\\/test&lt;\\\/param&gt;     &lt;param name=&#187;download-manifest&#187;&gt;tempfile&lt;\\\/param&gt;     &lt;\\\/service&gt;     &lt;\\\/services&gt;      <\/p>\n<p> Um die Fehlermeldung beim Versuch, wget ohne URL auszuf\u00fchren, zu umgehen, wird in dem Beispiel die Option &#171;download-manifest&#187; angegeben, mit der eine Liste von URLs in einer separaten Datei angegeben werden kann. Das obige Beispiel f\u00fchrt zu folgender Befehlsausf\u00fchrung:       \\\/usr\\\/bin\\\/wget -i \\\/srv\\\/obs\\\/service\\\/XXXXX\\\/src\\\/tempfile -4 &#8212;output-document=\\\/tmp\\\/test    <\/p>\n<p>die es erm\u00f6glicht, in der Datei \\\/tmp\\\/test den Inhalt zu speichern, der \u00fcber den in der Datei \\\/srv\\\/obs\\\/service\\\/XXXXX\\\/src\\\/tempfile angegebenen Link heruntergeladen wird, aus dem Code, den der Angreifer \u00fcber die Schnittstelle build.opensuse.org in OBS hochgeladen hat, die eine freie Registrierung erm\u00f6glicht. Neben dem \u00dcberschreiben von Dateien auf dem Server kann der Angreifer auch jede Datei an sich selbst senden, indem er anstelle von &#171;&#8212;output-document&#187; die Option &#171;&#8212;post-file&#187; verwendet, beispielsweise &#171;&#8212;post-file=\\\/etc\\\/passwd&#187;. So kann der Angreifer Dateien auf dem Server lesen und schreiben, soweit es die Zugriffsrechte, unter denen der OBS-Dienst ausgef\u00fchrt wird, zulassen.    <\/p>\n<p>Um die M\u00f6glichkeit der Dateischreibung in eine Codeausf\u00fchrung auf dem Server umzuwandeln, haben die Forscher eine Methode vorgeschlagen, die aus zwei Stufen besteht. Zwei Stufen sind erforderlich, damit der Angreifer eine Datei &#171;.wgetrc&#187; mit Einstellungen f\u00fcr wget erstellen kann, was jedoch nicht ausreicht, um Befehle auszuf\u00fchren. \u00dcber &#171;.wgetrc&#187; k\u00f6nnen jedoch Bedingungen geschaffen werden, die die Ausf\u00fchrung eines beliebigen Programms im System erm\u00f6glichen, jedoch ohne Argumente zu \u00fcbergeben. Um beliebigen Code auszuf\u00fchren, wird vorgeschlagen, das Programm &#171;prove&#187; zu starten, das die Konfigurationsdatei &#171;.proverc&#187; verarbeitet, in der die Option &#171;&#8212;exec&#187; zum Ausf\u00fchren beliebigen Codes angegeben werden kann.     <\/p>\n<p>Im ersten Schritt wird durch die oben genannten Manipulationen mit dem &#171;download-manifest&#187; im Benutzerverzeichnis &#171;obsservicerun&#187; eine Datei namens &#171;.proverc&#187; erstellt, die die Befehle enth\u00e4lt, die beim Start des Prozesses &#171;prove&#187; ausgef\u00fchrt werden. Im zweiten Schritt wird eine Datei namens .wgetrc&#187; mit dem Parameter &#171;use-askpass=\\\/usr\\\/bin\\\/prove&#187; erstellt, der &#171;prove&#187; aufruft. Nach dem Erscheinen dieser Dateien gen\u00fcgt es, die Bedingungen f\u00fcr den Download beliebiger Daten mit wget zu schaffen, was den Code des Angreifers auf dem Server mit den Rechten des Benutzers &#171;obsservicerun&#187; ausf\u00fchrt. Die Rechte des Benutzers &#171;obsservicerun&#187; sind ausreichend, um Schl\u00fcssel aus den Repositories zu extrahieren, die von OBS-Benutzern zur Signierung von Paketen verwendet werden.     <center>  <iframe title=\"Open Build Service\" src=\"https:\/\/player.vimeo.com\/video\/1066093605?h=d7a210d719\" width=\"640\" height=\"360\" frameborder=\"0\" allowfullscreen style =\"max-width: 100%;\" loading=\"lazy\"><\/iframe><\/center>    <\/p>\n<p>Zusatz: Das Team von SUSE Product Security ist der Ansicht, dass die Gef\u00e4hrlichkeit der Schwachstelle in OBS \u00fcberbewertet ist und die Aussage der Forscher, dass das Problem es erm\u00f6glicht, alle Pakete im openSUSE-Distribution zu kompromittieren, nicht der Wahrheit entspricht. Es wird festgestellt, dass die Dienste in der Infrastruktur build.opensuse.org in isolierten Containern ausgef\u00fchrt werden, die neu erstellt werden und keine kritischen Informationen enthalten. Die festgestellte Schwachstelle wird als gef\u00e4hrlich eingestuft, jedoch nicht ausreicht, um die Build-Infrastruktur von openSUSE und die erzeugten Pakete zu kompromittieren. Dar\u00fcber hinaus wird darauf hingewiesen, dass die im Beispiel eines Angriffs beschriebenen Aktionen im OBS-Interface nur im Fall von OBS, das lokal auf der Arbeitsstation des Entwicklers installiert ist, durchgef\u00fchrt werden konnten.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=62928\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Fenrisk \u0440\u0430\u0441\u043a\u0440\u044b\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 \u0432 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 Pagure \u0438 OBS (Open Build Service), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0432\u0448\u0438\u0445 \u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432 Fedora \u0438 openSUSE. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u043f\u0440\u043e\u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043b\u0438 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0434\u043b\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0430\u0445 \u0441 Pagure \u0438 OBS, \u0447\u0442\u043e \u043c\u043e\u0436\u043d\u043e \u0431\u044b\u043b\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0434\u043b\u044f \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u043f\u0430\u043a\u0435\u0442\u044b \u0432 \u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u044f\u0445 Fedora \u0438 openSUSE. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-122827","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Fenrisk \u0440\u0430\u0441\u043a\u0440\u044b\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 \u0432 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 Pagure \u0438 OBS (Open Build Service), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0432\u0448\u0438\u0445 \u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 Pagure \u0438 OBS, \u0434\u043e\u043f\u0443\u0441\u043a\u0430\u0432\u0448\u0438\u0435 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u044e \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0432 \u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u044f\u0445 Fedora \u0438 openSUSE | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Fenrisk \u0440\u0430\u0441\u043a\u0440\u044b\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 \u0432 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 Pagure \u0438 OBS (Open Build Service), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0432\u0448\u0438\u0445 \u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2025-03-25T02:22:52+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2025-03-25T02:22:52+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Schwachstellen in Pagure und OBS, die eine Kompromittierung von Paketen in den Repositories von Fedora und openSUSE erm\u00f6glichten | ProHoster","description":"Sicherheitsforscher der Firma Fenrisk haben Informationen \u00fcber Schwachstellen in den Werkzeugen Pagure und OBS (Open Build Service) ver\u00f6ffentlicht, die es erm\u00f6glichten, die Infrastruktur zur Paketbildung in Distributionen zu kompromittieren.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 Pagure \u0438 OBS, \u0434\u043e\u043f\u0443\u0441\u043a\u0430\u0432\u0448\u0438\u0435 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u044e \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0432 \u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u044f\u0445 Fedora \u0438 openSUSE | ProHoster","og:description":"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Fenrisk \u0440\u0430\u0441\u043a\u0440\u044b\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 \u0432 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 Pagure \u0438 OBS (Open Build Service), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0432\u0448\u0438\u0445 \u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432.","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2025-03-25T02:22:52+00:00","article:modified_time":"2025-03-25T02:22:52+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"122827","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-09 22:07:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2026-01-23 11:32:22","updated":"2026-02-09 22:07:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/122827","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=122827"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/122827\/revisions"}],"predecessor-version":[{"id":160086,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/122827\/revisions\/160086"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=122827"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=122827"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=122827"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}