neprihlásený Nedeľa, 16. augusta 2026, dnes má meniny Leonard
V linuxovom manažéri balíčkov APT vážna chyba, umožňuje hacknúť systémy

Značky: bezpečnosťLinux

DSL.sk, 23.1.2019


V nástroji pre sťahovanie softvérových balíčkov z repozitárov v linuxovej distribúcii Debian a mnohých odvodených distribúciách APT sa nachádza vážna bezpečnostná zraniteľnosť, ktorá umožňuje útočníkovi MiTM útokom podvrhnúť zvolený kód a spustiť ho s oprávneniami roota.

Zraniteľnosť identifikoval Max Justicz, Debian ju opravil v novej verzii APT 1.4.9 a napríklad Ubuntu v rozličných verziách podľa verzie distribúcie.

APT podporuje sťahovanie informácií z repozitárov a balíčkov aj cez protokol HTTP modifikovateľný útočníkom schopným modifikovať dátovú prevádzku užívateľa, pričom podvrhnutiu dát zabraňuje použitím kryptografických podpisov zoznamu balíčkov a overovaním hash samotných balíčkov.

Chyba v kóde pre sťahovanie cez HTTP ale umožňuje pri HTTP presmerovaní URL útočníkovi modifikovať informácie posielané interným protokolom medzi viacerými procesmi APT a podvrhnúť tak dáta hlavnému procesu, ktorý dáta v medziprocesovej komunikácii vrátane uvádzaných hash už znovu neoveruje. Takto je možné podvrhnúť falošný balíček a keďže APT beží s oprávneniami roota, pri jeho inštalácii sa spustí podvrhnutý kód s takýmito oprávneniami.

Viaceré distribúcie používajú štandardne repozitáre cez HTTP vrátane Debianu, aktualizovať opravenú verziu samotného manažéra APT na systém plne bezpečne je možné buď zakázaním HTTP presmerovania pomocou voľby "-o Acquire::http::AllowRedirect=false" pri spustení apt alebo manuálnym stiahnutím a overením aktualizácií. Pre Debian je k dispozícii návod v oznámení zraniteľnosti.



Najnovšie články:

Francúzsky zákaz sociálnych sietí pre mladých je protiústavný, súd ho zrušil
Predaje OLED monitorov opäť veľmi výrazne narástli
Maďarsko núdzovo potápa nákladné člny, aby udržalo jadrovú elektráreň v chode
Slovenská F-16 sa dotankovala za letu, pilot druhej to fotil smartfónom
Štát má problém s obchodným registrom, pred upgradom a zmenou pravidiel je nedostupný - aktualizácia 1
Nový ARM CPU pre veľmi lacné notebooky je výrazne výkonnejší a efektívnejší ako Intel N250
Slovensko na olympiáde v informatike získalo tri medaily
Microsoft údajne výrazne zdražil licencie Windows 11 pre výrobcov PC
Rumunsko definitívne začalo kompletne odstavovať svoju jadrovú elektráreň
Loď na záchranu teleskopu Swift bola aktualizovaná, misia pokračuje


Diskusia:
                               
 

V dnesnej dobe nesifrovat a pouzivat http na tak dolezitu vec ako su aplikacie je maximalne amaterske.
Odpovedať Známka: -1.5 Hodnotiť:
 

Balíčky neobsahujú nič tajné, šifrovanie je zbytočný luxus. Problém bol kvôli chybe v implementácii podpisov/hash, proti tomu ťa šifrovanie neochráni - môžeš mať pre zmenu chybu pri implementovaní šifrovania.
Odpovedať Známka: 4.8 Hodnotiť:
 

da sa na to pozriet aj inac, napriklad ak zijes v takej cine a rozhodnes sa stiahnut openvpn, hned o tebe vedia
Odpovedať Známka: 5.7 Hodnotiť:
 

Stahujes z mirrorov, takze ked stiahnes z toho cinskeho, vedia o teba ci uz s https alebo bez.

Btw, balicky distribucii maju este jednu zaujimavu vlastnost: daju sa identifikovat podla toho, kolko bajtov sa prenieslo v session (velmi maly zlomok ma rovnaku velkost). Ci uz boli sifrovane, alebo nie.
Odpovedať Známka: 10.0 Hodnotiť:
 

V demokratickej spolocnosti je definicia pojmu zbytočný luxus oficiálne priekazne právomocou výhradne ultrapravicových radikálov.
Odpovedať Známka: -2.9 Hodnotiť:
 

Sifrovanie ta nechrani iba pred prezradenim tajnych dat, ale aj pred ich zmenou.
Odpovedať Známka: 2.0 Hodnotiť:
 

ak ti niekto zmeni balicok nesedi ti predsa checksum. a ak uz raz ovlada utocnik domenu, tak mozes mat sifrovane co chces.
Odpovedať Známka: 10.0 Hodnotiť:
 

Preto vsetci "amateri" pouzivaju Debian(a obnose) .. :D :D :D
Odpovedať Známka: -7.5 Hodnotiť:
 

Mas pravdu, amateri pouzivaju napr. Debian. Ak chces riesit nieco seriozne, potrebujes podporu, napr. od Red Hat.
Odpovedať Známka: -4.3 Hodnotiť:
 

IBM*
Odpovedať Hodnotiť:
 

Cmd run install-windows.exe
Odpovedať Známka: -0.4 Hodnotiť:
 

syscopy C:
Odpovedať Známka: -3.3 Hodnotiť:
 

format c:\
Odpovedať Známka: 6.9 Hodnotiť:
 

do 100 vl 90 do 100 vl 90 do 100 vl 90 do 100
Odpovedať Známka: -2.0 Hodnotiť:
 

Som sklamaný, 8 komentárov a nikto nenapísal install arch
Odpovedať Známka: -1.4 Hodnotiť:
 

sudo apt install arch
Odpovedať Známka: 8.3 Hodnotiť:
 

emerge -av -j3 --keep-going @arch
Odpovedať Hodnotiť:
 

haha tak ale toto som nečakal:

$ sudo pacman -S arch
riešim závislosti.....
kontrolujem konflikty balíčkov...

Balíčky (1) arch-1.3.5-12

Celková veľkosť sťahovania: 0,35 MiB
Celková inštalovaná veľkosť: 1,15 MiB

:: Pokračovať v inštalácii? [A/n]
Odpovedať Známka: 7.5 Hodnotiť:
 

rm -rf /
Odpovedať Hodnotiť:
 

Dnes, ked som chcel otvorit stranku www.zdravie-nonstop.sk/,tak ma presmerovalo na http://app6177.cmcgates99.life/... . Cely link je tu https://lnk.sk/oqV5 . Ze so vyhral mobil. Pozna niekto tie stranky?
Odpovedať Známka: -10.0 Hodnotiť:
 

akože či si naozaj vyhral mobil? nepoznám
Odpovedať Známka: 7.1 Hodnotiť:
 

pyta to meno adresu bydliska tel cislo.komplet vsetko. Uz som sa rozpraval s jednym. http://www.zdravie-nonstop.sk Maju hacknuty server
Odpovedať Známka: 0.0 Hodnotiť:
 

Podľa mňa žiadne háčkovanie. Len ide o novú reklamnú kampaň. Nemáš zdravie? Maj mobil! Iba na zdravie - nonstop. sk
Odpovedať Známka: 10.0 Hodnotiť:
 

#installgentoo
Odpovedať Hodnotiť:

Pridať komentár