Janë publikuar rezultatet e eksperimentit mbi marrjen e kontrollit të pakove në depozitat AUR (Arch User Repository), që përdoret për shpërndarjen e pakove nga zhvillues të tretë pa u përfshirë në depozitat kryesore të shpërndarjes Arch Linux. Studimorët përgatitën një skript që kontrollon skadimin e regjistrimit të domain-eve që paraqiten në skedat PKGBUILD dhe SRCINFO. Gjatë ekzekutimit të këtij skripti u identifikuan 14 domain-e të skaduara që përdoren në 20 paketa për shkarkimin e skedarëve.
E thjeshtë regjistrimi i domain-it nuk është mjaftueshëm për të zëvendësuar paketën, pasi përmbajtja e shkarkuar kontrollohet sipas kontrollit të shumicës që është shkarkuar tashmë në AUR. Megjithatë, doli se rreth 35% e pakove në AUR përdorin parametrin 'SKIP' në skedën PKGBUILD për të anashkaluar verifikimin e shumicës (për shembull, përcaktojnë sha256sums=('SKIP')). Nga 20 paketat me domain-e të skaduara, parametri SKIP u përdor në 4.
Për të demonstruar mundësinë e kryerjes së një sulmi, studimorët blenë një domain të një nga paketat që nuk kontrollojnë shumicat dhe vendosën aty një arkiv me kodin dhe një skenar të modifikuar për instalimin. Në vend të përmbajtjes aktuale, skenari ishte shtuar me një paralajmërim mbi ekzekutimin e kodit të palëve të treta. Përdorimi i paketës sillte shkarkimin e skedarëve të zëvendësuar dhe, pasi kontrolli i shumicës nuk ishte verifikuar, rezultonte në instalimin dhe fillimin e suksesshëm të kodit të shtuar nga eksperimentuesit.
Paketa, domain-et me kod që rezultuan të skaduara:
- firefox-vacuum
- gvim-checkpath
- wine-pixi2
- xcursor-theme-wii
- lightzone-free
- scalafmt-native
- coolq-pro-bin
- gmedit-bin
- mesen-s-bin
- polly-b-gone
- erwiz
- totd
- kygekteampmmp4
- servicewall-git
- amuletml-bin
- etherdump
- nap-bin
- iscfpc
- iscfpc-aarch64
- iscfpcx
Burimi: opennet.ru
