{"id":122827,"date":"2025-03-25T04:22:52","date_gmt":"2025-03-25T02:22:52","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse"},"modified":"2025-03-25T04:22:52","modified_gmt":"2025-03-25T02:22:52","slug":"uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse","title":{"rendered":"Vuln\u00e9rabilit\u00e9s dans Pagure et OBS, permettant la compromission des paquets dans les d\u00e9p\u00f4ts Fedora et openSUSE","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Des chercheurs en s\u00e9curit\u00e9 de la soci\u00e9t\u00e9 Fenrisk ont r\u00e9v\u00e9l\u00e9 des vuln\u00e9rabilit\u00e9s dans les outils Pagure et OBS (Open Build Service), permettant de compromettre les infrastructures de cr\u00e9ation de paquets des distributions Fedora et openSUSE. Les chercheurs ont d\u00e9montr\u00e9 la possibilit\u00e9 d'effectuer une attaque pour ex\u00e9cuter du code arbitraire sur des serveurs utilisant Pagure et OBS, ce qui pouvait \u00eatre utilis\u00e9 pour injecter des modifications dans les paquets des d\u00e9p\u00f4ts Fedora et openSUSE.     <\/p>\n<p>La plateforme Pagure, utilis\u00e9e dans Fedora pour collaborer sur le code et les m\u00e9tadonn\u00e9es des paquets, a r\u00e9v\u00e9l\u00e9 4 vuln\u00e9rabilit\u00e9s. L'exploitation des probl\u00e8mes d\u00e9couverts n\u00e9cessite un compte sur le service Pagure, que tout le monde peut obtenir (actuellement, 24899 utilisateurs sont enregistr\u00e9s sur Pagure.io). Trois probl\u00e8mes permettent de lire des fichiers sur le syst\u00e8me, et un probl\u00e8me permet d'ex\u00e9cuter son propre code sur <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/server\/dts-newyork\/\"   title=\"le serveur\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"2806\">le serveur<\/a>. Les probl\u00e8mes ont \u00e9t\u00e9 identifi\u00e9s le 1er janvier 2024, rapport\u00e9s via bugzilla.redhat.com le 25 avril 2024 et corrig\u00e9s dans Pagure en trois heures.    <\/p>\n<ul>\n<li class=\"l\"> Les vuln\u00e9rabilit\u00e9s CVE-2024-4981 et CVE-2024-47515 sont caus\u00e9es par un traitement incorrect des liens symboliques dans les fonctions de mise \u00e0 jour de fichiers et de g\u00e9n\u00e9ration d'archives. Ces vuln\u00e9rabilit\u00e9s permettent de lire le contenu de fichiers locaux sur le serveur, par exemple, il est possible de d\u00e9couvrir le contenu du fichier contenant les param\u00e8tres de session de l'administrateur de Pagure et d'acc\u00e9der \u00e0 ses droits. L'exploitation de la vuln\u00e9rabilit\u00e9 dans la fonction _update_file_in_git() consiste \u00e0 cr\u00e9er un d\u00e9p\u00f4t dans Pagure ; d'ajouter \u00e0 celui-ci un commit avec un nouveau fichier cr\u00e9\u00e9 comme lien symbolique vers un fichier syst\u00e8me souhait\u00e9 ; d'ouvrir ce fichier pour \u00e9dition dans l'interface web.\n<li class=\"l\"> La vuln\u00e9rabilit\u00e9 (CVE-2024-4982) dans la fonction view_issue_raw_file() permet de sortir du r\u00e9pertoire de base en sp\u00e9cifiant les caract\u00e8res \u00ab \/.. \u00bb dans les param\u00e8tres de l'Issue demand\u00e9e. Ce probl\u00e8me permet de lire des fichiers dans le syst\u00e8me, en fonction des droits d'acc\u00e8s du processus sous lequel s'ex\u00e9cute l'interface web. Par exemple, pour visualiser le fichier \/etc\/passwd, il est possible d'ouvrir la page \u00ab http:\/\/pagure.local:5000\/your-repository\/issue\/raw\/....\/....\/....\/....\/....\/....\/....\/etc\/passwd \u00bb.\n<li class=\"l\"> La vuln\u00e9rabilit\u00e9 (CVE-2024-47516) dans la fonction PagureRepo.log() permet d'injecter ses propres commandes et d'ex\u00e9cuter du code sur le serveur. Ce probl\u00e8me est caus\u00e9 par le fait que lors de la consultation de l'historique des modifications d'un fichier via l'interface web, la commande \u00ab git \u00bb est appel\u00e9e avec l'identifiant de la branche pass\u00e9 dans la ligne de commande (par exemple, \u00ab \/usr\/bin\/git --pretty=oneline --abbrev-commit  -- README.md \u00bb). La validit\u00e9 de l'identifiant n'est pas v\u00e9rifi\u00e9e, permettant de transmettre toute option de ligne de commande, par exemple, \u00ab --output=\/tmp\/foo.bar \u00bb pour rediriger la sortie vers un fichier. Un attaquant peut \u00e9craser un fichier sur le syst\u00e8me en envoyant une requ\u00eate de ce type : http:\/\/pagure.local:5000\/test\/history\/README.md?identifier=--output=\/tmp\/foo.bar\n<p>Pagure s'ex\u00e9cute sous l'utilisateur git, il n'est donc possible d'\u00e9craser que les fichiers de cet utilisateur. Pour ex\u00e9cuter son propre code sur le serveur, on peut utiliser un service pour acc\u00e9der au r\u00e9f\u00e9rentiel par SSH, o\u00f9 la commande \u00ab bash -c \/usr\/libexec\/pagure\/aclchecker.py \u00bb est ex\u00e9cut\u00e9e. Un attaquant peut exploiter cette vuln\u00e9rabilit\u00e9 pour \u00e9craser le fichier \u00ab \/srv\/git\/.bashrc \u00bb et ce fichier sera ex\u00e9cut\u00e9 par l'interpr\u00e9teur de commandes bash lors de l'acc\u00e8s au r\u00e9f\u00e9rentiel par SSH.      <\/p>\n<p>L'attaque consiste \u00e0 s'inscrire dans le syst\u00e8me Pagure, \u00e0 cr\u00e9er un r\u00e9f\u00e9rentiel, \u00e0 ajouter dans le r\u00e9f\u00e9rentiel un fichier README.md avec un commentaire de commit de type \u00ab || \/bin\/bash \u00bb et \u00e0 envoyer la requ\u00eate \u00ab http:\/\/pagure.local:5000\/test\/history\/README.md?identifier=--output=\/srv\/git\/.bashrc \u00bb. Au cours de ces \u00e9tapes, la ligne de type \u00ab 34\u04305\u044143 || \/bin\/bash \u00bb sera \u00e9crite dans le fichier \u00ab \/srv\/git\/.bashrc \u00bb. Pour ex\u00e9cuter le fichier cr\u00e9\u00e9 \u00ab \/srv\/git\/.bashrc \u00bb, il suffit de se connecter au r\u00e9f\u00e9rentiel par SSH avec son propre compte. L'ex\u00e9cution de code avec les droits de l'utilisateur git sur le serveur Pagure permet de contr\u00f4ler l'int\u00e9gralit\u00e9 du contenu des r\u00e9f\u00e9rentiels contenant des paquets.    <\/ul>\n<p>    <center><iframe title=\"Pagure\" src=\"https:\/\/player.vimeo.com\/video\/1066145210?h=0716980f9b\" width=\"640\" height=\"360\" frameborder=\"0\" allowfullscreen style =\"max-width: 100%;\" loading=\"lazy\"><\/iframe><\/center>        <\/p>\n<p>Une vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 identifi\u00e9e dans la plateforme OBS (Open Build Service), utilis\u00e9e dans openSUSE et certains autres syst\u00e8mes d'exploitation pour la construction de paquets (CVE-2024-22033), permettant d'ex\u00e9cuter son code sur le serveur. La vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 d\u00e9couverte le 27 juin 2024, signal\u00e9e au projet openSUSE le 29 juin et corrig\u00e9e le 10 juillet.    <\/p>\n<p>La vuln\u00e9rabilit\u00e9 existe dans le service &#171;obs-service-download_url&#187;, o\u00f9 il manquait une v\u00e9rification ad\u00e9quate de l'URL lors du lancement de l'outil wget \u00e0 partir du script qui t\u00e9l\u00e9charge le code source dans OBS. Un attaquant peut sp\u00e9cifier dans le service OBS la configuration du paquet cr\u00e9\u00e9, o\u00f9 au lieu de l'URL pour t\u00e9l\u00e9charger le code, une option de ligne de commande pour wget est mentionn\u00e9e, par exemple :       &lt;services&gt;     &lt;service name=&#187;download_url&#187;&gt;     &lt;param name=&#187;url&#187;&gt;&#8212;output-document=\\\/tmp\\\/test&lt;\\\/param&gt;     &lt;param name=&#187;download-manifest&#187;&gt;tempfile&lt;\\\/param&gt;     &lt;\\\/service&gt;     &lt;\\\/services&gt;      <\/p>\n<p> Pour contourner le retour d'erreur lors de la tentative d'ex\u00e9cution de wget sans URL, l'exemple indique l'option &#171;download-manifest&#187;, permettant de sp\u00e9cifier une liste d'URL dans un fichier s\u00e9par\u00e9. L'exemple ci-dessus entra\u00eenera l'ex\u00e9cution de la commande :       \\\/usr\\\/bin\\\/wget -i \\\/srv\\\/obs\\\/service\\\/XXXXX\\\/src\\\/tempfile -4 &#8212;output-document=\\\/tmp\\\/test    <\/p>\n<p>qui permet d'\u00e9crire dans le fichier \\\/tmp\\\/test le contenu t\u00e9l\u00e9charg\u00e9 \u00e0 partir du lien indiqu\u00e9 dans le fichier \\\/srv\\\/obs\\\/service\\\/XXXXX\\\/src\\\/tempfile du code t\u00e9l\u00e9charg\u00e9 par l'attaquant dans OBS via l'interface build.opensuse.org, qui permet une inscription libre. En plus de remplacer le fichier sur le serveur, l'attaquant peut \u00e9galement envoyer n'importe quel fichier \u00e0 lui-m\u00eame en sp\u00e9cifiant, \u00e0 la place de &#171;&#8212;output-document&#187;, l'option &#171;&#8212;post-file&#187;, par exemple, &#171;&#8212;post-file=\\\/etc\\\/passwd&#187;. Ainsi, l'attaquant peut lire et \u00e9crire des fichiers sur le serveur, dans la mesure o\u00f9 les droits d'acc\u00e8s le permettent, sous l'identit\u00e9 sous laquelle le service OBS s'ex\u00e9cute.    <\/p>\n<p>Pour transformer la possibilit\u00e9 d'\u00e9criture dans un fichier en ex\u00e9cution de code sur le serveur, les chercheurs ont propos\u00e9 une m\u00e9thode en deux \u00e9tapes. Ces deux \u00e9tapes sont n\u00e9cessaires, car l'attaquant peut cr\u00e9er un fichier &#171;.wgetrc&#187; avec des param\u00e8tres pour wget, mais cela ne suffit pas pour ex\u00e9cuter des commandes. Cependant, via &#171;.wgetrc&#187;, il est possible de cr\u00e9er des conditions pour ex\u00e9cuter n'importe quel programme dans le syst\u00e8me, mais sans lui passer d'arguments. Pour ex\u00e9cuter un code arbitraire, il a \u00e9t\u00e9 propos\u00e9 de lancer le programme &#171;prove&#187;, qui traite le fichier de configuration &#171;.proverc&#187;, permettant d'indiquer l'option &#171;&#8212;exec&#187; pour ex\u00e9cuter n'importe quel code.     <\/p>\n<p>Au premier stade, gr\u00e2ce aux manipulations mentionn\u00e9es ci-dessus avec le \u00ab download-manifest \u00bb dans le r\u00e9pertoire personnel de l'utilisateur \u00ab obsservicerun \u00bb, un fichier \u00ab .proverc \u00bb est cr\u00e9\u00e9, incluant des commandes qui seront ex\u00e9cut\u00e9es lors du lancement du processus \u00ab prove \u00bb. Au deuxi\u00e8me stade, un fichier \u00ab .wgetrc \u00bb est cr\u00e9\u00e9 avec le param\u00e8tre \u00ab use-askpass=\/usr\/bin\/prove \u00bb, entra\u00eenant l'appel de \u00ab prove \u00bb. Une fois ces fichiers disponibles, il suffit de cr\u00e9er les conditions pour t\u00e9l\u00e9charger des donn\u00e9es quelconques \u00e0 l'aide de wget, ce qui d\u00e9clenchera l'ex\u00e9cution du code malveillant sur le serveur avec les droits de l'utilisateur \u00ab obsservicerun \u00bb. Les droits de l'utilisateur \u00ab obsservicerun \u00bb sont suffisants pour extraire des cl\u00e9s depuis les d\u00e9p\u00f4ts, utilis\u00e9es par les utilisateurs d'OBS pour signer des paquets.     <center>  <iframe title=\"Open Build Service\" src=\"https:\/\/player.vimeo.com\/video\/1066093605?h=d7a210d719\" width=\"640\" height=\"360\" frameborder=\"0\" allowfullscreen style =\"max-width: 100%;\" loading=\"lazy\"><\/iframe><\/center>    <\/p>\n<p>Ajout : L'\u00e9quipe de SUSE Product Security estime que le danger de la vuln\u00e9rabilit\u00e9 dans OBS est surestim\u00e9 et que l'affirmation des chercheurs selon laquelle le probl\u00e8me permet de compromettre tous les paquets dans la distribution openSUSE est inexacte. Il est soulign\u00e9 que les services dans l'infrastructure build.opensuse.org s'ex\u00e9cutent dans des conteneurs isol\u00e9s, recr\u00e9\u00e9s et ne contenant pas d'informations critiques. La vuln\u00e9rabilit\u00e9 identifi\u00e9e est \u00e9valu\u00e9e comme dangereuse, mais insuffisante pour compromettre l'infrastructure de construction openSUSE et les paquets g\u00e9n\u00e9r\u00e9s. De plus, il est indiqu\u00e9 que les actions dans l'interface OBS, d\u00e9crites dans l'exemple d'attaque, ne pouvaient \u00eatre effectu\u00e9es que dans une version d'OBS install\u00e9e localement sur la station de travail du d\u00e9veloppeur.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=62928\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Fenrisk \u0440\u0430\u0441\u043a\u0440\u044b\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 \u0432 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 Pagure \u0438 OBS (Open Build Service), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0432\u0448\u0438\u0445 \u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432 Fedora \u0438 openSUSE. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u043f\u0440\u043e\u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043b\u0438 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0434\u043b\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0430\u0445 \u0441 Pagure \u0438 OBS, \u0447\u0442\u043e \u043c\u043e\u0436\u043d\u043e \u0431\u044b\u043b\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0434\u043b\u044f \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u043f\u0430\u043a\u0435\u0442\u044b \u0432 \u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u044f\u0445 Fedora \u0438 openSUSE. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-122827","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Fenrisk \u0440\u0430\u0441\u043a\u0440\u044b\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 \u0432 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 Pagure \u0438 OBS (Open Build Service), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0432\u0448\u0438\u0445 \u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 Pagure \u0438 OBS, \u0434\u043e\u043f\u0443\u0441\u043a\u0430\u0432\u0448\u0438\u0435 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u044e \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0432 \u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u044f\u0445 Fedora \u0438 openSUSE | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Fenrisk \u0440\u0430\u0441\u043a\u0440\u044b\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 \u0432 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 Pagure \u0438 OBS (Open Build Service), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0432\u0448\u0438\u0445 \u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2025-03-25T02:22:52+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2025-03-25T02:22:52+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Vuln\u00e9rabilit\u00e9s dans Pagure et OBS, permettant de compromettre des paquets dans les d\u00e9p\u00f4ts de Fedora et openSUSE | ProHoster","description":"Des chercheurs en s\u00e9curit\u00e9 de l'entreprise Fenrisk ont r\u00e9v\u00e9l\u00e9 des informations sur des vuln\u00e9rabilit\u00e9s dans les outils Pagure et OBS (Open Build Service), permettant de compromettre les infrastructures de formation des paquets des distributions.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 Pagure \u0438 OBS, \u0434\u043e\u043f\u0443\u0441\u043a\u0430\u0432\u0448\u0438\u0435 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u044e \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0432 \u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u044f\u0445 Fedora \u0438 openSUSE | ProHoster","og:description":"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Fenrisk \u0440\u0430\u0441\u043a\u0440\u044b\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 \u0432 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 Pagure \u0438 OBS (Open Build Service), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0432\u0448\u0438\u0445 \u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimosti-v-pagure-i-obs-dopuskavshie-komprometacziyu-paketov-v-repozitoriyah-fedora-i-opensuse","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2025-03-25T02:22:52+00:00","article:modified_time":"2025-03-25T02:22:52+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"122827","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-09 22:07:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2026-01-23 11:32:22","updated":"2026-02-09 22:07:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/122827","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=122827"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/122827\/revisions"}],"predecessor-version":[{"id":160086,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/122827\/revisions\/160086"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=122827"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=122827"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=122827"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}