Au fost publicate rezultatele experimentului privind preluarea controlului asupra pachetelor în depozitul AUR (Arch User Repository), folosit pentru distribuirea pachetelor de către dezvoltatori terți fără a fi incluse în depozitele principale ale distribuției Arch Linux. Cercetătorii au pregătit un script care verifică expirarea înregistrării domeniilor menționate în fișierele PKGBUILD și SRCINFO. În timpul execuției acestui script, au fost identificate 14 domenii expirate utilizate în 20 de pachete pentru descărcarea fișierelor.
Simplu înregistrarea domeniului nu este suficientă pentru a înlocui pachetul, deoarece conținutul descărcat este verificat conform sumei de control deja încărcate în AUR. Cu toate acestea, s-a dovedit că aproximativ 35% dintre pachetele din AUR folosesc în fișierul PKGBUILD parametrul „SKIP” pentru a omite verificarea sumei de control (de exemplu, specificând sha256sums=(‘SKIP’)). Dintre cele 20 de pachete cu domenii expirate, parametrul SKIP a fost utilizat în 4.
Pentru a demonstra posibilitatea de a efectua un atac, cercetătorii au cumpărat domeniul unuia dintre pachetele care nu verifică sumele de control și au plasat pe acesta un arhiv cu codul și un script de instalare modificat. În locul conținutului efectiv, scriptul a inclus un mesaj de alertă privind executarea codului extern. Încercarea de instalare a pachetului ducea la descărcarea fișierelor modificate și, deoarece suma de control nu era verificată, la instalarea cu succes și rularea codului adăugat de experimentatori.
Pachetele, domeniile cu codul căror s-au dovedit a fi expirate:
- firefox-vacuum
- gvim-checkpath
- wine-pixi2
- xcursor-theme-wii
- lightzone-free
- scalafmt-native
- coolq-pro-bin
- gmedit-bin
- mesen-s-bin
- polly-b-gone
- erwiz
- totd
- kygekteampmmp4
- servicewall-git
- amuletml-bin
- etherdump
- nap-bin
- iscfpc
- iscfpc-aarch64
- iscfpcx
Sursa: opennet.ro
