{"id":122827,"date":"2025-03-25T04:22:52","date_gmt":"2025-03-25T02:22:52","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse"},"modified":"2025-03-25T04:22:52","modified_gmt":"2025-03-25T02:22:52","slug":"uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/novosti-interneta\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse","title":{"rendered":"Schwachstellen in Pagure und OBS, die eine Kompromittierung von Paketen in den Repositories von Fedora und openSUSE erm\u00f6glichten.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Sicherheitsforscher von Fenrisk haben Schwachstellen in den Tools Pagure und OBS (Open Build Service) aufgedeckt, die es erm\u00f6glichten, die Infrastruktur zur Erstellung von Paketen f\u00fcr die Distributionen Fedora und openSUSE zu kompromittieren. Die Forscher demonstrierten die M\u00f6glichkeit, eine Attacke auszuf\u00fchren, um willk\u00fcrlichen Code auf Servern mit Pagure und OBS auszuf\u00fchren, was verwendet werden konnte, um \u00c4nderungen in den Paketen in den Repositories von Fedora und openSUSE einzuschleusen.     <\/p>\n<p>In der Pagure-Plattform, die in Fedora f\u00fcr die Zusammenarbeit mit Code und Metadaten von Paketen verwendet wird, wurden 4 Schwachstellen entdeckt. Um die identifizierten Probleme auszunutzen, ist ein Benutzerkonto im Pagure-Dienst erforderlich, das sich jeder Interessierte erstellen kann (derzeit sind 24899 Benutzer in Pagure.io registriert). Drei der Probleme erm\u00f6glichen den Zugriff auf Dateien im System, und eines erlaubt die Ausf\u00fchrung von eigenem Code auf <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/server\/dts-newyork\/\"   title=\"Server\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"2806\">Server<\/a>. Die Probleme wurden am 1. Januar 2024 entdeckt, am 25. April 2024 \u00fcber bugzilla.redhat.com gemeldet und innerhalb von 3 Stunden in Pagure behoben.    <\/p>\n<ul>\n<li class=\"l\"> Die Schwachstellen CVE-2024-4981 und CVE-2024-47515 resultieren aus einer fehlerhaften Verarbeitung von symbolischen Links in den Funktionen zur Aktualisierung von Dateien und zur Erstellung von Archiven. Diese Schwachstellen erm\u00f6glichen es, den Inhalt lokaler Dateien auf dem Server zu lesen, beispielsweise k\u00f6nnen die Inhalte der Datei mit den Sitzungseinstellungen des Administrators von Pagure eingesehen werden, wodurch ein Zugriff mit dessen Rechten m\u00f6glich wird. Die Ausnutzung der Schwachstelle in der Funktion _update_file_in_git() besteht darin, ein Repository in Pagure zu erstellen; einen Commit hinzuzuf\u00fcgen, der eine neue Datei enth\u00e4lt, die als symbolischer Link auf die gew\u00fcnschte Systemdatei erstellt wurde; sowie diese Datei zur Bearbeitung im Webinterface zu \u00f6ffnen.\n<li class=\"l\"> Eine Schwachstelle (CVE-2024-4982) in der Funktion view_issue_raw_file() erm\u00f6glicht das Verlassen des Basisverzeichnisses durch Angabe von Zeichen wie \/.. in den Parametern des angeforderten Issues. Das Problem erlaubt den Zugriff auf Dateien im System, soweit es die Zugriffsrechte des Prozesses zulassen, unter dem das Web-Interface l\u00e4uft. Zum Beispiel kann die Datei \/etc\/passwd \u00fcber die Seite http:\/\/pagure.local:5000\/your-repository\/issue\/raw\/..\/..\/..\/..\/..\/..\/etc\/passwd aufgerufen werden.\n<li class=\"l\"> Eine Schwachstelle (CVE-2024-47516) in der Funktion PagureRepo.log() erm\u00f6glicht die Injektion eigener Kommandos und die Ausf\u00fchrung von Code auf dem Server. Das Problem entsteht dadurch, dass bei der Anzeige der Datei\u00e4nderungshistorie \u00fcber das Web-Interface der Befehl git aufgerufen wird, wobei die Branch-ID in der Befehlszeile \u00fcbergeben wird (z. B. \/usr\/bin\/git --pretty=oneline --abbrev-commit  -- README.md). Die Validierung der ID findet nicht statt, wodurch jede beliebige Befehlszeilenoption \u00fcbergeben werden kann, z.B. --output=\/tmp\/foo.bar, um die Ausgabe in eine Datei umzuleiten. Ein Angreifer kann eine Anfrage der folgenden Art senden: http:\/\/pagure.local:5000\/test\/history\/README.md?identifier=--output=\/tmp\/foo.bar\n<p>Pagure wird unter dem Benutzer git ausgef\u00fchrt, sodass nur Dateien dieses Benutzers \u00fcberschrieben werden k\u00f6nnen. Um die Ausf\u00fchrung eigenen Codes auf dem Server zu erm\u00f6glichen, kann ein Dienst f\u00fcr den SSH-Zugriff auf das Repository verwendet werden, bei dem der Befehl bash -c \/usr\/libexec\/pagure\/aclchecker.py ausgef\u00fchrt wird. Der Angreifer kann die Schwachstelle ausnutzen, um die Datei \/srv\/git\/.bashrc zu \u00fcberschreiben, die dann beim Zugriff auf das Repository \u00fcber SSH vom Bash-Interpreter ausgef\u00fchrt wird.      <\/p>\n<p>Der Angriff besteht darin, sich im Pagure-System zu registrieren, ein Repository zu erstellen, eine README.md-Datei mit einem Commit-Kommentar von der Form || \/bin\/bash hinzuzuf\u00fcgen und die Anfrage http:\/\/pagure.local:5000\/test\/history\/README.md?identifier=--output=\/srv\/git\/.bashrc zu senden. In diesem Prozess wird in die Datei \/srv\/git\/.bashrc eine Zeile wie 34\u04305\u044143 || \/bin\/bash geschrieben. Um die erstellte Datei \/srv\/git\/.bashrc auszuf\u00fchren, gen\u00fcgt es, sich mit dem eigenen Benutzerkonto \u00fcber SSH mit dem Repository zu verbinden. Die Ausf\u00fchrung von Code mit den Rechten des Benutzers git auf dem Pagure-Server erm\u00f6glicht die Kontrolle \u00fcber den gesamten Inhalt der Repositories mit Paketen.    <\/ul>\n<p>    <center><iframe title=\"Pagure\" src=\"https:\/\/player.vimeo.com\/video\/1066145210?h=0716980f9b\" width=\"640\" height=\"360\" frameborder=\"0\" allowfullscreen style =\"max-width: 100%;\" loading=\"lazy\"><\/iframe><\/center>        <\/p>\n<p>Auf der OBS-Plattform (Open Build Service), die in openSUSE und einigen anderen Distributionen zur Paketgenerierung verwendet wird, wurde eine Schwachstelle (CVE-2024-22033) entdeckt, die es erm\u00f6glicht, eigenen Code auf dem Server auszuf\u00fchren. Die Schwachstelle wurde am 27. Juni 2024 identifiziert, dem openSUSE-Projekt am 29. Juni gemeldet und am 10. Juli behoben.    <\/p>\n<p>Die Schwachstelle befindet sich im Dienst obs-service-download_url, bei dem eine ordnungsgem\u00e4\u00dfe \u00dcberpr\u00fcfung der URL fehlte, die beim Starten des wget-Utilitys aus dem Skript, das den Quellcode in OBS herunterl\u00e4dt, verwendet wird. Ein Angreifer kann im OBS-Dienst eine Konfiguration f\u00fcr das zu erstellende Paket angeben, bei der anstelle einer URL f\u00fcr den Code-Download eine Befehlszeilenoption f\u00fcr wget angegeben wird, z. B.:   --output-document=\/tmp\/test tempfile      <\/p>\n<p> Um einen Fehler bei dem Versuch zu umgehen, wget ohne URL zu starten, wird im Beispiel die Option download-manifest angegeben, mit der eine Liste von URLs in einer separaten Datei angegeben werden kann. Das oben genannte Beispiel f\u00fchrt zum Starten des Befehls: \/usr\/bin\/wget -i \/srv\/obs\/service\/XXXXX\/src\/tempfile -4 --output-document=\/tmp\/test    <\/p>\n<p>Damit kann die Datei \/tmp\/test mit dem Inhalt geschrieben werden, der \u00fcber den Link aus der Datei \/srv\/obs\/service\/XXXXX\/src\/tempfile heruntergeladen wurde, welcher vom Angreifer in OBS \u00fcber die Oberfl\u00e4che build.opensuse.org hochgeladen wurde, die eine ungehinderte Registrierung zul\u00e4sst. Neben der \u00dcberschreibung einer Datei auf dem Server kann der Angreifer auch jede beliebige Datei an sich selbst senden, indem er anstelle von --output-document die Option --post-file verwendet, z.B. --post-file=\/etc\/passwd. So kann der Angreifer Dateien auf dem Server lesen und schreiben, so weit es die Zugriffsrechte des OBS-Dienstes zulassen.    <\/p>\n<p>Um die M\u00f6glichkeit, in eine Datei zu schreiben, in die Ausf\u00fchrung von Code auf dem Server umzuwandeln, haben Forscher eine Methode vorgeschlagen, die aus zwei Schritten besteht. Zwei Schritte sind notwendig, da der Angreifer eine .wgetrc-Datei mit Einstellungen f\u00fcr wget erstellen kann, dies jedoch nicht ausreicht, um Befehle auszuf\u00fchren. \u00dcber .wgetrc k\u00f6nnen jedoch Bedingungen geschaffen werden, um beliebige Programme im System auszuf\u00fchren, allerdings ohne ihnen Argumente zu \u00fcbergeben. Um willk\u00fcrlichen Code auszuf\u00fchren, wird vorgeschlagen, das Programm prove zu starten, das die Konfigurationsdatei .proverc bearbeitet, die die Option --exec zur Ausf\u00fchrung beliebigen Codes zul\u00e4sst.     <\/p>\n<p>Im ersten Schritt wird durch die oben erw\u00e4hnten Manipulationen mit dem \u201edownload-manifest\u201c im Home-Verzeichnis des Benutzers \u201eobsservicerun\u201c die Datei \u201e.proverc\u201c erstellt, die Befehle enth\u00e4lt, die beim Start des Prozesses \u201eprove\u201c ausgef\u00fchrt werden sollen. Im zweiten Schritt wird die Datei \u201e.wgetrc\u201c mit dem Parameter \u201euse-askpass=\/usr\/bin\/prove\u201c erstellt, was zu einem Aufruf von \u201eprove\u201c f\u00fchrt. Nach dem Erscheinen dieser Dateien reicht es aus, die Bedingungen f\u00fcr den Download beliebiger Daten mit wget zu schaffen, und dies f\u00fchrt zur Ausf\u00fchrung des Angreifer-Codes auf dem Server mit den Rechten des Benutzers \u201eobsservicerun\u201c. Die Rechte des Benutzers \u201eobsservicerun\u201c reichen aus, um Schl\u00fcssel aus den Repositories zu extrahieren, die von OBS-Benutzern zur Signierung von Paketen verwendet werden.     <center>  <iframe title=\"Open Build Service\" src=\"https:\/\/player.vimeo.com\/video\/1066093605?h=d7a210d719\" width=\"640\" height=\"360\" frameborder=\"0\" allowfullscreen style =\"max-width: 100%;\" loading=\"lazy\"><\/iframe><\/center>    <\/p>\n<p>Zusatz: Das Team von SUSE Product Security ist der Meinung, dass die Gef\u00e4hrdung durch die Schwachstelle im OBS \u00fcberbewertet ist. Die Aussage der Forscher, dass das Problem dazu f\u00fchrt, dass alle Pakete im openSUSE-Distribution gef\u00e4hrdet sind, entspricht nicht der Realit\u00e4t. Es wird darauf hingewiesen, dass die Dienste in der Infrastruktur von build.opensuse.org in isolierten Containern ausgef\u00fchrt werden, die neu erstellt werden und keine kritischen Informationen enthalten. Die identifizierte Schwachstelle wird als gef\u00e4hrlich eingestuft, reicht jedoch nicht aus, um die Build-Infrastruktur von openSUSE und die erzeugten Pakete zu kompromittieren. Au\u00dferdem wird erw\u00e4hnt, dass die im Angriffsszenario beschriebenen Aktionen im OBS-Interface nur in der lokal auf der Arbeitsstation des Entwicklers installierten Version von OBS durchgef\u00fchrt werden konnten.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=62928\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Fenrisk \u0440\u0430\u0441\u043a\u0440\u044b\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 \u0432 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 Pagure \u0438 OBS (Open Build Service), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0432\u0448\u0438\u0445 \u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432 Fedora \u0438 openSUSE. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u043f\u0440\u043e\u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043b\u0438 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0434\u043b\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0430\u0445 \u0441 Pagure \u0438 OBS, \u0447\u0442\u043e \u043c\u043e\u0436\u043d\u043e \u0431\u044b\u043b\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0434\u043b\u044f \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u043f\u0430\u043a\u0435\u0442\u044b \u0432 \u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u044f\u0445 Fedora \u0438 openSUSE. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-122827","post","type-post","status-publish","format-standard","hentry","category-novosti-interneta"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Fenrisk \u0440\u0430\u0441\u043a\u0440\u044b\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 \u0432 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 Pagure \u0438 OBS (Open Build Service), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0432\u0448\u0438\u0445 \u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432 Fedora \u0438 openSUSE. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u043f\u0440\u043e\u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043b\u0438 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0434\u043b\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0430\u0445 \u0441 Pagure \u0438 OBS, \u0447\u0442\u043e \u043c\u043e\u0436\u043d\u043e \u0431\u044b\u043b\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0434\u043b\u044f \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u043f\u0430\u043a\u0435\u0442\u044b \u0432 \u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u044f\u0445 Fedora \u0438 openSUSE.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/novosti-interneta\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 Pagure \u0438 OBS, \u0434\u043e\u043f\u0443\u0441\u043a\u0430\u0432\u0448\u0438\u0435 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u044e \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0432 \u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u044f\u0445 Fedora \u0438 openSUSE | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Fenrisk \u0440\u0430\u0441\u043a\u0440\u044b\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 \u0432 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 Pagure \u0438 OBS (Open Build Service), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0432\u0448\u0438\u0445 \u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432 Fedora \u0438 openSUSE. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u043f\u0440\u043e\u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043b\u0438 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0434\u043b\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0430\u0445 \u0441 Pagure \u0438 OBS, \u0447\u0442\u043e \u043c\u043e\u0436\u043d\u043e \u0431\u044b\u043b\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0434\u043b\u044f \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u043f\u0430\u043a\u0435\u0442\u044b \u0432 \u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u044f\u0445 Fedora \u0438 openSUSE.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/novosti-interneta\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2025-03-25T02:22:52+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2025-03-25T02:22:52+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Schwachstellen in Pagure und OBS, die eine Kompromittierung von Paketen in den Repositories von Fedora und openSUSE erm\u00f6glichten | ProHoster","description":"Sicherheitsforscher von Fenrisk haben Schwachstellen in den Tools Pagure und OBS (Open Build Service) aufgedeckt, die es erm\u00f6glichten, die Infrastruktur zur Erstellung von Paketen f\u00fcr die Distributionen Fedora und openSUSE zu kompromittieren. Die Forscher demonstrierten die M\u00f6glichkeit, eine Attacke auszuf\u00fchren, um willk\u00fcrlichen Code auf Servern mit Pagure und OBS auszuf\u00fchren, was verwendet werden konnte, um \u00c4nderungen in den Paketen in den Repositories von Fedora und openSUSE einzuschleusen.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/novosti-interneta\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 Pagure \u0438 OBS, \u0434\u043e\u043f\u0443\u0441\u043a\u0430\u0432\u0448\u0438\u0435 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u044e \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0432 \u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u044f\u0445 Fedora \u0438 openSUSE | ProHoster","og:description":"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Fenrisk \u0440\u0430\u0441\u043a\u0440\u044b\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 \u0432 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 Pagure \u0438 OBS (Open Build Service), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0432\u0448\u0438\u0445 \u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432 Fedora \u0438 openSUSE. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u043f\u0440\u043e\u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043b\u0438 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0434\u043b\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0430\u0445 \u0441 Pagure \u0438 OBS, \u0447\u0442\u043e \u043c\u043e\u0436\u043d\u043e \u0431\u044b\u043b\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0434\u043b\u044f \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u043f\u0430\u043a\u0435\u0442\u044b \u0432 \u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u044f\u0445 Fedora \u0438 openSUSE.","og:url":"https:\/\/prohoster.info\/de\/blog\/novosti-interneta\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2025-03-25T02:22:52+00:00","article:modified_time":"2025-03-25T02:22:52+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"122827","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-09 22:07:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2026-01-23 11:32:22","updated":"2026-02-09 22:07:19"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/122827","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=122827"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/122827\/revisions"}],"predecessor-version":[{"id":160086,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/122827\/revisions\/160086"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=122827"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=122827"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=122827"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}