Wydanie menedżera pakietów Pacman 5.2

Dostępny wydanie menedżera pakietów Pacman 5.2, stosowanego w dystrybucji Arch Linux. Z zmian można wyróżnić:

  • Całkowicie usunięto wsparcie dla aktualizacji delta, które pozwalały na pobieranie jedynie zmian. Możliwość ta została usunięta z powodu wykrycia luki (CVE-2019-18183), która umożliwia wykonanie dowolnych poleceń w systemie przy użyciu nieszyfrowanych baz danych. Aby przeprowadzić atak, użytkownik musiałby pobrać przygotowane przez atakującego pliki z bazą danych i aktualizacją delta. Wsparcie dla aktualizacji delta zostało domyślnie wyłączone i nie zyskało szerokiego rozpowszechnienia. W przyszłości planowane jest całkowite przepisanie implementacji aktualizacji delta;
  • W obsłudze polecenia XferCommand usunięto lukę (CVE-2019-18182), która pozwalała na wykonanie własnych poleceń w systemie podczas ataku MITM oraz przy użyciu nieszyfrowanej bazy danych;
  • W makepkg dodano możliwość podłączania obsług do pobierania źródłowych pakietów oraz weryfikacji podpisem cyfrowym. Dodano wsparcie dla kompresji pakietów przy użyciu algorytmów lzip, lz4 i zstd. W repo-add dodano wsparcie dla kompresji baz danych przy użyciu zstd. W najbliższym czasie w Arch Linux oczekiwane dojdzie do domyślnego przejścia na wykorzystanie zstd, co w porównaniu z algorytmem „xz” przyspieszy operacje kompresji i dekompresji pakietów, zachowując jednocześnie poziom kompresji;
  • Zapewniono możliwość kompilacji przy użyciu systemu Meson zamiast Autotools. W następnym wydaniu Meson całkowicie zastąpi Autotools;
  • Dodano wsparcie dla pobierania kluczy PGP przy użyciu mechanizmu Web Key Directory (WKD), którego działanie polega na umieszczaniu otwartych kluczy w Internecie z przypisaniem do domeny podanej w adresie e-mail. Na przykład dla adresu „test@example.com” klucz można pobrać przez link „https://example.com/.well-known/openpgpkey/hu/183d7d5ab73cfc5ece9a5f94e6039d5a”. Pobieranie kluczy przez WKD jest domyślnie włączone w pacman, pacman-key i makepkg;
  • Usunięto opcję „—force”, która została zastąpiona ponad rok temu przez bardziej precyzyjnie odzwierciedlającą istotę operacji opcję „—overwrite”;
  • W wynikach wyszukiwania plików przy użyciu opcji „-F” zapewniono wyświetlanie rozszerzonych informacji, takich jak grupa pakietu i status instalacji.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster