LINUX.ORG.RU

Установка глобальных тем KDE может удалить личные данные

 ,

Установка глобальных тем KDE может удалить личные данные

0

2

Важное предупреждение: установка глобальных тем в KDE может привести к удалению всех личных данных. Пользователи сообщают о критических ошибках и полной потере данных на своих устройствах.

В сообществе пользователей Linux произошёл инцидент, который вызвал широкий резонанс и обсуждение вопросов безопасности. Речь идёт о ситуации, когда установка глобальной темы привела к удалению всех пользовательских данных, включая данные с монтированных дисков. Этот случай стал предметом обсуждения на форуме openSUSE в Reddit и выявил потенциальную уязвимость в системе безопасности дистрибутивов на базе Linux.

Технический момент

Как указывают пользователи Reddit, причиной стала определённая глобальная тема, которая в процессе установки исполняла команду rm -rf, автоматически удаляя все данные в папках, доступных для пользователя. Это подчёркивает риск, связанный с возможностью выполнения скриптов при установке тем и расширений, которые пользователи могут скачивать из неофициальных источников.

Реакция разработчиков KDE

После того как информация о проблеме была доведена до разработчиков KDE, были предприняты немедленные действия. Спорная тема была удалена, и команда разработчиков начала обсуждение мер, которые могли бы предотвратить подобные инциденты в будущем. Один из разработчиков отметил, что ситуация действительно ужасающая и требует серьёзного рассмотрения вопросов безопасности.

>>> Подробности

★★★

Проверено: hobbit ()
Последнее исправление: hobbit (всего исправлений: 1)

Ответ на: комментарий от ZDPACTE

Скорее идиотизм сообщества KDE. Почему вообще в файле с обоинами присутствовал исполняемый файл, лол. Где это видано?

KDE 6.0, btw, в данный момент времени полнейший багодром. Не выдержал щас, вернулся на крыску.

PISKAREVSKY
()

ситуация действительно ужасающая и требует серьёзного рассмотрения вопросов безопасности

Что тут рассматривать? Не знаю, как проходит процесс установки тем KDE, но его нужно просто стандартизировать.

Как вариант, сделать в архиве с темой папку с её файлами и установочный скрипт. Только не шелл, а разработать собственный скриптоязык, в котором будут только те функции, которые нужны для установки тем. Ну и, если это возможно, дать теме свою одну-единственную папку, с которой через этот скрипт можно будет взаимодействовать (эта папка будет как бы «корневой»).

Кто додумался впилить в темы шелл-скрипты? Хороший вопрос, тут даже ежу понятно, что до добра это не доведёт.

MrCookie
()
Ответ на: комментарий от MrCookie

Проблема в том, что частью темы могут быть QML-файлы, которые просто по своей природе могут исполнять код на JS.

Тут скорее сработали 2 принципа:

  1. Сам факт такой возможности в том, что называется темой, стал для многих неожиданностью. Необходимо лучше доносить эту информацию, чтобы пользователи относились к загружаемому контенту с той же осторожностью, что и к программам.

  2. Ввести проверку перед публикацией всего, что может запускать код.

В том же GNOME подход к расширениям более правильный по обоим пунктам: мало того что они объясняют, что собой представляют расширения, и прямо говорят о потенциальной опасности:

GNOME Shell extensions are small pieces of code written by third party developers that modify the way GNOME works. … The code in a GNOME Shell extension becomes part of the core operating system. For this reason, the potential exists for an extension to cause system misbehavior, crashes, or even to have malicious behavior like spying on the user or displaying unwanted advertisements.

— но и проводят аудит расширений перед их публикацией:

All extensions uploaded to this site are carefully reviewed for malicious behavior before they are made available for download. This process of code review is similar to the process for Firefox add-ons submitted to addons.mozilla.org.

Разумеется, это не даёт абсолютной гарантии, но всё же значительно снижает риски.

Rootlexx ★★★★★
()
Ответ на: комментарий от DrRulez

12й, кстати, стал не в пример удобнее. Это сейчас та самая «убунту здорового человека».

А чем он стал «не в пример удобнее», кроме включения несвободных прошивок в установочный образ?

SomeV
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.