Expérience de prise de contrôle des paquets dans le dépôt AUR

Les résultats de l'expérience de prise de contrôle des paquets dans le dépôt AUR (Arch User Repository), utilisé pour la distribution de paquets par des développeurs tiers sans inclusion dans les dépôts principaux de la distribution Arch Linux, ont été publiés. Les chercheurs ont préparé un script vérifiant l'expiration des enregistrements de domaines figurant dans les fichiers PKGBUILD et SRCINFO. Lors de l'exécution de ce script, 14 domaines expirés ont été identifiés, utilisés dans 20 paquets pour le téléchargement de fichiers.

Simple enregistrement de domaine n'est pas suffisant pour substituer un paquet, car le contenu téléchargé est vérifié par la somme de contrôle déjà chargée dans l'AUR. Cependant, il s'est avéré que près de 35 % des paquets dans l'AUR utilisent le paramètre « SKIP » dans le fichier PKGBUILD pour ignorer la vérification de la somme de contrôle (par exemple, sha256sums=(‘SKIP’)). Parmi les 20 paquets avec des domaines expirés, le paramètre SKIP a été utilisé dans 4.

Pour démontrer la possibilité d'attaque, les chercheurs ont acheté le domaine de l'un des paquets ne vérifiant pas les sommes de contrôle et y ont placé une archive de code et un script d'installation modifié. Au lieu du contenu réel, le script a ajouté un message d'avertissement sur l'exécution de code tiers. La tentative d'installation du paquet entraînait le téléchargement de fichiers manipulés et, comme la somme de contrôle n'était pas vérifiée, aboutissait à l'installation réussie et à l'exécution du code ajouté par les expérimentateurs.

Les paquets, dont les domaines associés au code se sont révélés expirés :

  • firefox-vacuum
  • gvim-checkpath
  • wine-pixi2
  • xcursor-theme-wii
  • lightzone-free
  • scalafmt-native
  • coolq-pro-bin
  • gmedit-bin
  • mesen-s-bin
  • polly-b-gone
  • erwiz
  • totd
  • kygekteampmmp4
  • servicewall-git
  • amuletml-bin
  • etherdump
  • nap-bin
  • iscfpc
  • iscfpc-aarch64
  • iscfpcx

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster