Rilascio del gestore di pacchetti Pacman 5.2

Disponibile rilascio del gestore di pacchetti Pacman 5.2, utilizzato nella distribuzione Arch Linux. Da le modifiche si possono evidenziare:

  • È stata completamente rimossa la supporto per gli aggiornamenti delta, che consentivano di scaricare solo le modifiche. Questa funzione è stata rimossa a causa del rilevamento di una vulnerabilità (CVE-2019-18183), che permetteva l'esecuzione di comandi arbitrari nel sistema quando si utilizzavano database non firmati. Per l'attacco, l'utente doveva caricare file preparati dall'attaccante con un database e un aggiornamento delta. La supporto per gli aggiornamenti delta è stata disabilitata per impostazione predefinita e non ha avuto una diffusione ampia. In futuro è prevista una riscrittura completa dell'implementazione degli aggiornamenti delta;
  • Nel gestore di comandi XferCommand è stata eliminata una vulnerabilità (CVE-2019-18182), che consentiva, durante attacchi MITM e utilizzando un database non firmato, di eseguire comandi nel sistema;
  • In makepkg è stata aggiunta la possibilità di collegare gestori per il download dei pacchetti sorgente e la verifica tramite firma digitale. È stata aggiunta la supporto per la compressione dei pacchetti utilizzando gli algoritmi lzip, lz4 e zstd. In repo-add è stata aggiunta la supporto per la compressione del database usando zstd. A breve in Arch Linux attesa passaggio predefinito all'uso di zstd, che rispetto all'algoritmo «xz» consente di accelerare le operazioni di compressione e decompressione dei pacchetti, mantenendo comunque il livello di compressione;
  • è stata fornita la possibilità di compilare utilizzando il sistema Meson invece di Autotools. Nella prossima versione, Meson sostituirà completamente Autotools;
  • aggiunta la supporto per il caricamento delle chiavi PGP utilizzando il meccanismo Web Key Directory (WKD), il cui funzionamento consiste nel posizionamento delle chiavi pubbliche nel web collegandole a un dominio specificato nell'indirizzo email. Ad esempio, per l'indirizzo «test@example.com», la chiave può essere caricata tramite il link «https://example.com/.well-known/openpgpkey/hu/183d7d5ab73cfc5ece9a5f94e6039d5a». Il caricamento delle chiavi tramite WKD è abilitato di default in pacman, pacman-key e makepkg;
  • rimossa l'opzione «—force», sostituita oltre un anno fa da un'opzione «—overwrite» che riflette più accuratamente la natura dell'operazione;
  • nei risultati di ricerca dei file usando l'opzione «-F» è stata fornita l'uscita di informazioni dettagliate, come il gruppo del pacchetto e lo stato di installazione.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster