iVentoy tööriistakogus, mida kasutatakse erinevate operatsioonisĂŒsteemide vĂ”rgu kaudu laadimiseks ja installimiseks, on avastatud kahtlane tegevus. Windowsi vĂ”rgu kaudu laadimise kĂ€igus tegi tööriist sĂŒsteemis binÀÀrse draiveri httpdisk.sys asendamise ning paigaldas oma iseallkirjastatud sertifikaadi sĂŒsteemi juurdsertifikaatide ladustamisse, mida kasutati draiveri digitaalallkirjastamiseks. 31 70-st viirusetĂ”rje pakettidest, kus faili httpdisk.sys kontrolliti, andis hoiatusi pahavara olemasolu kohta.
Sellist tegevust tĂ”lgendati potentsiaalse katse edendada tagauksed ning see tĂ”i esile usaldusprobleemi avatud projekti Ventoy osas. Situatsiooni sĂŒvendas asjaolu, et eelmisel aastal pĂ€rast tagaukse intsidenti projektis XZ oli kogukond juba pööranud tĂ€helepanu kahtlaste blobide tarnimisele Ventoy lĂ€htekoodide puusse.
NixOS arendajad on soovitanud asendada Ventoy nixpkgs hoidlas forkiga fnr1r (alternatiivina vĂ”ib kaaluda ka glim). Projektid Ventoy ja iVentoy on arendanud sama autor ning nende eesmĂ€rk on sarnane. Erinevused seisnevad selles, et Ventoy on tĂ€ielikult avatud ja suunatud operatsioonisĂŒsteemide laadimisele USB-mĂ€luseadmetelt, samas kui iVentoy on vaid osaliselt avatud ja mĂ”eldud vĂ”rgu kaudu PXE tehnoloogia abil laadimiseks.
Probleemi arutelu on liitunud Ventoy ja iVentoy projektide autor, kes selgitas, et draiveri httpdisk.sys kood on avatud ning see draiver on mĂ”eldud Windowsi diskipiltide mountimiseks vĂ”rgu kaudu HTTP protokolli ĂŒle, mida kasutatakse iVentoy installatsioonide saamiseks. serverilt Draiverite ja skriptide sĂŒsteemi ĂŒlekandmine pĂ€rast laadimist on dokumenteeritud kĂ€itumine.
Omandatud sertifikaat, millega see draiver allkirjastati, lisati juuresertifikaatide ladustamisse, et vĂ”imaldada draiveri laadimist Windowsi sĂŒsteemi digitaalallkirjade kontrollimise ĂŒmber. Sertifikaati kasutati ainult ĂŒhekordses WinPE (Windows Preinstallation Environment) keskkonnas, mis loodi mĂ€lus. Kettale installitud Windowsi versioonides muudatusi ei tehtud. On teatatud, et jĂ€rgmises vĂ€ljaandes iVentoy lĂ”petatakse enda sertifikaadi asendamine, kuna draiveri laadimise tagamiseks kasutatakse WinPE kĂ€ivitamist testreĆŸiimis.
Seoses blobide (1, 2, 3) tarnimisega Ventoy teatas arendaja, et need binaarfailid on otse saadud teistest avatud projektidest ja Ventoy kasutab neid ilma muudatusteta. Valminud tĂ€itmisfailid kasutatakse kĂ€ivitatavate sĂŒsteemide seadistamisprotsessis. Alternatiivina soovitatakse mitte vĂ”tta valmis versioone, vaid koostada need Ventoy vĂ€ljaannete jaoks iseseisvalt GitHub CI abil.
Allikas: opennet.ru
