Rezultatet e eksperimenti për kapjen e kontrollit mbi paketat në depozitën AUR (Arch User Repository), e cila përdoret për shpërndarjen e pakove nga zhvillues të tretë pa u përfshirë në depozitat kryesore të distribucionit Arch Linux. Kërkuesit kanë përgatitur një skenar që kontrollon skadimin e regjistrimeve të domaineve, të pranishme në skedat PKGBUILD dhe SRCINFO. Gjatë ekzekutimit të këtij skenari, u identifikuan 14 domaine të skaduara që përdoren në 20 paketa për ngarkimin e skedarëve.
I thjeshtĂ« e regjistrimit tĂ« domainit nuk Ă«shtĂ« e mjaftueshme pĂ«r tĂ« zĂ«vendĂ«suar paketĂ«n, pasi pĂ«rmbajtja e ngarkuar kontrollohet sipas kontrollit tĂ« shumĂ«s sĂ« ngarkuar nĂ« AUR. MegjithatĂ«, rezultoi se rreth 35% e paketeve nĂ« AUR pĂ«rdorin nĂ« skedĂ«n PKGBUILD parametrin "SKIP" pĂ«r tĂ« anashkaluar kontrollin e shumĂ«s sĂ« kontrollit (p.sh. specifikojnĂ« sha256sums=(âSKIPâ)). Nga 20 paketat me domain tĂ« skaduar, parametrin SKIP e pĂ«rdorĂ«n 4.
Për të demonstruar mundësinë e kryerjes së një sulmi, kërkuesit blenë një domain të njërit nga paketat që nuk kontrollonin shumën e kontrollit dhe vendosën aty një arkiv me kod dhe një skript të modifikuar të instalimit. Në vend të përmbajtjes faktike, skripti përmbante një mesazh paralajmërimi për ekzekutimin e kodit të huaj. Përpjekja për instalimin e paketës çonte në ngarkimin e skedarëve të zëvendësuar dhe, pasi nuk u kontrollua shuma e kontrollit, në instalimin dhe ekzekutimin e suksesshëm të kodit të shtuar nga eksperimentuesit.
Paketa, domainet e të cilave rezultuan të skaduara:
- firefox-vacuum
- gvim-checkpath
- wine-pixi2
- xcursor-theme-wii
- lightzone-free
- scalafmt-native
- coolq-pro-bin
- gmedit-bin
- mesen-s-bin
- polly-b-gone
- erwiz
- totd
- kygekteampmmp4
- servicewall-git
- amuletml-bin
- etherdump
- nap-bin
- iscfpc
- iscfpc-aarch64
- iscfpcx
Burimi: opennet.ru
