LINUX.ORG.RU

В Арче новый поток вредоносных пакетов в AUR

 , ,


1

1

Недавно организацией Independent Federated Intelligence Network при проверки пакетов в AUR был найден вредоносный код, благодаря которому можно грабить корованы получать удалённый доступ к машинам, иметь доступ через SSH, к крипокошелькам, получать пароли, ключи доступа и прочему. Предположительно могут быть «заражены» около 200 пакетов.

Разработчики самого Арча временно ограничили приём изменений в AUR до решения проблемы.

Более детально можно почитать здесь.

Дополнительные пояснения:

AUR (Arch User Repository) это не основной репозиторий (от команды разработчиков дистрибутива Arch с надлежащей проверкой), а место, где любые пользователи могут публиковать свои скрипты для сборки пакетов с минимальный порогом входа. Сами разработчики Арч советуют проверят содержание скриптов сборок и устанавливать их «на свой риск».

«Запрет изменений» является запретом на переход пакета от одного разработчика к другому: в ряде случаев злоумышленники начинали сопровождение устаревших пакетов и вносили в них вредоносные правки.



Последнее исправление: Ogden (всего исправлений: 1)
Ответ на: комментарий от Grapow

Стоп, еще раз. Ты видимо не понял. Я пишу «нельзя» - это не в смысле «не стоит так делать, не надо». Это в смысле - технически невозможно. Из AUR технически невозможно сразу что-то ставить. Технически, можно только собирать пакет, потом уже его ставить. Из чего собирать, это другой вопрос. Может из deb, или rpm, тогда будет -bin написано. Это совершенно не означает что в AUR какие-то бинарные пакеты есть, их там нет и быть не может. Не надо вводить людей в заблуждение, и очень опасное.

James_Holden ★★★★★
()
Ответ на: комментарий от James_Holden

Мы с тобой оказались на разных уровнях абстракции. Да, всё верно, пакет собирается, но в случае бинарника не из исходника, а переупаковывается. Но это под капотом. Пользователи вспомогалок могут каким-нибудь pikaur поставить бинарный пакет. Да, он не лежит прямо в AUR. Так же как и исходники не лежат в AUR.

Речь о том, то из AUR можно собрать пакет не только напрямую из исходников и патчей, а также можно притащить и бинарник. В большинстве случаев так делать не надо.

Grapow ★★★
()
Последнее исправление: Grapow (всего исправлений: 2)
Ответ на: комментарий от James_Holden

Тогда, ты должен страдать и терять данные.

Что мешает просто найти нужный пакет и прочитать его PKGBUILD? Страдать, это искать, когда не знаешь точного названия.

dmitry237 ★★★★★
()
Ответ на: комментарий от James_Holden

Альтернатив AUR все равно по сути нет, ни в каких дистрибутивах, а то что условно есть, еще опаснее, либо так же опасно.

Иными словами AUR в ARCH linux лучше не использовать.

anonymous
()
Ответ на: комментарий от James_Holden

Никакие бины СТАВИТЬ из AUR нельзя. Можно только собирать пакеты Arch. Иногда - из других бинарных пакетов. И только после этого, собранный пакет, из чего бы он ни собирался - надо отдельной операцией ставить через pacman.

А вот по сути почему тот же github (или docker-hub) более безопасны чем AUR?

anonymous
()
Ответ на: комментарий от anonymous

А вот по сути почему тот же github (или docker-hub) более безопасны чем AUR?

Там нету, насколько я понимаю, механизма «взять брошенный реп».

James_Holden ★★★★★
()
Последнее исправление: James_Holden (всего исправлений: 1)
Ответ на: комментарий от anonymous

Иными словами AUR в ARCH linux лучше не использовать.

Да, лучше не использовать, но при должной осторожности можно.

James_Holden ★★★★★
()
Ответ на: комментарий от Grapow

Речь о том, то из AUR можно собрать пакет не только напрямую из исходников и патчей, а также можно притащить и бинарник. В большинстве случаев так делать не надо.

Я лично бы не считал, что из исходников ставить безопасно, а из deb от «производителя» опасно. Безопасного тут вообще нет, все требует проверки.

James_Holden ★★★★★
()
  • Markdown
Пустая строка (два раза Enter) начинает новый абзац. Знак '>' в начале абзаца выделяет абзац курсивом цитирования.
Внимание: прочитайте описание разметки Markdown.
Используйте Ctrl-Enter для размещения комментария