Në mjetin iVentoy, i përdorur për ngarkimin dhe instalimin e sistemit operativ duke përdorur rrjetin, është zbuluar aktivitet i dyshimtë. Gjatë ngarkimit të sistemit operativ Windows përmes rrjetit, mjeti zbatonte një zëvendësim në sistem të driver-it binar httpdisk.sys dhe instalonte në depozitën sistematike të çertifikatave rrënjësorë çertifikatën e tij të vetë-nënshkruar, e cila përdoret për të vërtetuar driver-in me nënshkrim digjital. 31 nga 70 paketat antivirus, në të cilat u kontrollua skedari httpdisk.sys, dhanë paralajmërime për praninë e softuerit të dëmshëm.
Aktiviteti i ngjashëm u perceptua si një përpjekje e mundshme për promovimin e një backdoor dhe ngriti çështjen e besimit në projektin e hapur Ventoy. Situata përkeqësohej nga fakti se vitin e kaluar, pas incidentit me backdoor në projektin XZ, komuniteti tashmë kishte vënë re furnizimin me blob-e të dyshimta në pemën e kodit burimor të Ventoy.
Zhvilluesit e NixOS propozuan të zëvendësojnë Ventoy në depozitën nixpkgs me fork-un fnr1r (si alternativë, gjithashtu mund të merret parasysh glim). Projektet Ventoy dhe iVentoy zhvillohen nga një autor dhe kanë qëllim të ngjashëm. Dallimet janë se Ventoy është plotësisht i hapur dhe i orientuar për ngarkimin e sistemeve operative nga media USB, ndërsa iVentoy është vetëm pjesërisht i hapur dhe është i destinuar për ngarkimin përmes rrjetit duke përdorur teknologjinë PXE.
Në diskutim për problemin është angazhuar autori i projekteve Ventoy dhe iVentoy, i cili shpjegoi se kodi i driver-it httpdisk.sys është i hapur, dhe vetë driver-i është i destinuar për të montuar imazhe disku në Windows përmes rrjetit mbi protokollin HTTP, që përdoret në iVentoy për të marr serverë të dhënat e instalimit të Windows. Zëvendësimi i driver-eve dhe skripteve në sistem pas ngarkimit është një sjellje e dokumentuar.
Certifikati i vetĂ«, me anĂ« tĂ« cilit ishte nĂ«nshkruar ky driver, u shtua nĂ« magazinĂ«n e certifikatave rrĂ«njĂ«sore pĂ«r tĂ« lejuar ngarkimin e driverit pĂ«rmes verifikimit tĂ« nĂ«nshkruar tĂ« softuerit nĂ« Windows. Certifikati u pĂ«rdor vetĂ«m nĂ« njĂ« ambient tĂ« pĂ«rkohshĂ«m WinPE (Windows Preinstallation Environment), i krijuar nĂ« memorien operacional. NĂ« instalimet e Windows qĂ« ruhen nĂ« disk nuk janĂ« bĂ«rĂ« ndonjĂ« ndryshim. ĂshtĂ« deklaruar se nĂ« versionin e ardhshĂ«m tĂ« iVentoy, pĂ«rdorimi i certifikatĂ«s sĂ« vet do tĂ« ndĂ«rpritet, pasi ngarkimi i driverit do tĂ« bĂ«het me nisjen e WinPE nĂ« modalitetin testues.
Në lidhje me shpërndarjen e blob-eve (1, 2, 3) në Ventoy, zhvilluesi deklaroi se këto skedarë binarë janë marrë drejtpërdrejt nga projekte të tjera të hapura dhe Ventoy i përdor ata pa bërë asnjë ndryshim. Skedarët ekzekutues të gatshëm përdoren gjatë procesit të konfigurimit të sistemeve që ngarkohen. Si një alternativë, rekomandohet që të mos merren ndërtimet e gatshme, por t'i mbledhim ato për lëshimet e Ventoy vetë me ndihmën e GitHub CI.
Burimi: opennet.ru
