The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Взломана инфраструктура проекта Gentoo на GitHub, opennews (??), 29-Июн-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


56. "Взломана инфраструктура проекта Gentoo на GitHub"  +/
Сообщение от Аноним (56), 29-Июн-18, 13:39 
При установке gentoo по handbook скомпрометированные ебилды с жидхаба в систему бы не попали: жидхабовские репозитории при этом никак не используются.

Но при установке по хендбуку есть более серьёзные проблемы: ебилды синхронизируются по незащищённому протоколу и без проверки целостности, что позволяет их незаметно подменять на любом зеркале. Разработчики давно в курсе, но молчат.
https://wiki.gentoo.org/wiki/Handbook_Talk:AMD64/Installatio...

Ответить | Правка | Наверх | Cообщить модератору

59. "Взломана инфраструктура проекта Gentoo на GitHub"  +2 +/
Сообщение от Аноним (59), 29-Июн-18, 14:05 
> ебилды синхронизируются по незащищённому протоколу и без проверки целостности

Это уже неактуальная информация. При синхронизации через rsync проверка целостности сейчас производится по умолчанию.

Ответить | Правка | Наверх | Cообщить модератору

73. "Взломана инфраструктура проекта Gentoo на GitHub"  +1 +/
Сообщение от Аноним (56), 29-Июн-18, 16:01 
> При синхронизации через rsync проверка целостности сейчас производится по умолчанию.

Каким образом? Только что распаковал последний стаж, там sys-apps/portage собран без флага rsync-verify, а gemato, gpg и публичные ключи репозиториев отсутствуют.

Проверка по умолчанию производилась с 2018-01-30 по 2018-03-13, после чего из-за выявленных проблем была отключена, см. eselect news list и https://bugs.gentoo.org/650144.

Ответить | Правка | Наверх | Cообщить модератору

76. "Взломана инфраструктура проекта Gentoo на GitHub"  +/
Сообщение от Аноним (59), 29-Июн-18, 16:43 
> Каким образом? Только что распаковал последний стаж, там sys-apps/portage собран без флага rsync-verify, а gemato, gpg и публичные ключи репозиториев отсутствуют.

Ха! А стейджи действительно собраны без rsync-verify.

$ tar xOf stage3-amd64-20180624T214502Z.tar.xz ./var/db/pkg/sys-apps/portage-2.3.40-r1/USE
abi_x86_64 amd64 elibc_glibc ipc kernel_linux native-extensions python_targets_python2_7 python_targets_python3_5 userland_GNU xattr

> Проверка по умолчанию производилась с 2018-01-30 по 2018-03-13, после чего из-за выявленных проблем была отключена, см. eselect news list и https://bugs.gentoo.org/650144.

Они её уже включили обратно, но стейджи почему-то до сих пор собирают без rsync-verify.

Ответить | Правка | Наверх | Cообщить модератору

82. "Взломана инфраструктура проекта Gentoo на GitHub"  +1 +/
Сообщение от gentoo (?), 29-Июн-18, 22:07 
мы пятнадцать лет так собирали, и так раздавали, проверками озаботились вот, на днях - и ничего, вас это не беспокоило. Стоило откатить ненадолго неудачный патч - а-а-а, хулиганы байтиков лишают...или добавляют, не суть.

Ответить | Правка | Наверх | Cообщить модератору

94. "Взломана инфраструктура проекта Gentoo на GitHub"  +/
Сообщение от слакварщик (?), 30-Июн-18, 11:14 
>> ебилды синхронизируются по незащищённому протоколу и без проверки целостности
> Это уже неактуальная информация. При синхронизации через rsync проверка целостности сейчас
> производится по умолчанию.

Не синхронизируй их при установке ;)

Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору

101. "Взломана инфраструктура проекта Gentoo на GitHub"  +/
Сообщение от yep (?), 02-Июл-18, 02:17 
>> ебилды синхронизируются по незащищённому протоколу и без проверки целостности
> Это уже неактуальная информация. При синхронизации через rsync проверка целостности сейчас
> производится по умолчанию.

У меня она второй день при обновлении через rsync не проходит, обязательно для какого-то ebuild контрольная сумма не совпадёт. Но такое бывало и раньше изредка.

Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору

109. "Взломана инфраструктура проекта Gentoo на GitHub"  +/
Сообщение от SysA (?), 03-Июл-18, 17:41 
>>> ебилды синхронизируются по незащищённому протоколу и без проверки целостности
>> Это уже неактуальная информация. При синхронизации через rsync проверка целостности сейчас
>> производится по умолчанию.
> У меня она второй день при обновлении через rsync не проходит, обязательно
> для какого-то ebuild контрольная сумма не совпадёт. Но такое бывало и
> раньше изредка.

Это бывает, когда напоролся на параллельное обновление. В таком случае надо повторить синхронизацию. Если же это не помогает - тогда разбираться!

Ответить | Правка | Наверх | Cообщить модератору

65. "Взломана инфраструктура проекта Gentoo на GitHub"  +/
Сообщение от danonimous (?), 29-Июн-18, 14:47 
Написано, что github использовался также для зеркалирования - это что имеется в виду?
Gentoo же при соответсвующей настройке может синхронизировать репозиторий не с главного сервера, а с одного из зеркал.

В любом случае ещё не до конца понятен масштаб бедствия, если злоумышленник из бывших разработчиков, то и основные сервера могут иметь необнаруженные взломы.

Ответить | Правка | К родителю #56 | Наверх | Cообщить модератору

69. "Взломана инфраструктура проекта Gentoo на GitHub"  +4 +/
Сообщение от yep (?), 29-Июн-18, 15:18 
> Написано, что github использовался также для зеркалирования - это что имеется в
> виду?

Имеется ввиду, что данное зеркало предназначалось для разработчиков, в том числе для размещения там pull requests и их обсуждения. То есть пользователи не должны были обновляться именно с этого зеркала (оно не содержит Metadata с контрольными суммами архивов и самих ebuld'ов). Но некоторые зачем-то обновляются с него.

Для обновления через github обычно использовалось другое зеркало https://github.com/gentoo-mirror

> Gentoo же при соответсвующей настройке может синхронизировать репозиторий не с главного
> сервера, а с одного из зеркал.
> В любом случае ещё не до конца понятен масштаб бедствия, если злоумышленник
> из бывших разработчиков, то и основные сервера могут иметь необнаруженные взломы.

Ходят слухи, что тот у кого увели аккаунт во всех инфраструктуре доступ заблокировали в данный момент.


Ответить | Правка | Наверх | Cообщить модератору

75. "Взломана инфраструктура проекта Gentoo на GitHub"  +/
Сообщение от danonimous (?), 29-Июн-18, 16:26 
Т.е. оно и было выбрано для добавления rm -rf /* из-за отсутствия контрольных сумм?
Понятно, спасибо за разъяснение!
Ответить | Правка | Наверх | Cообщить модератору

77. "Взломана инфраструктура проекта Gentoo на GitHub"  +/
Сообщение от yep (?), 29-Июн-18, 16:53 
Можно и контрольные суммы было б подменить, если б они там лежали, но пришлось бы для каждого подправленного ebuild их править или запускать repoman. С этого зеркало дерево на рабочих машинах не предполагается обновлять.

То есть обычно с него тянут себе репозиторий для внесения изменений и закидывания их обратно для рассмотрения.

Ответить | Правка | Наверх | Cообщить модератору

95. "Взломана инфраструктура проекта Gentoo на GitHub"  +/
Сообщение от слакварщик (?), 30-Июн-18, 11:20 

> Имеется ввиду, что данное зеркало предназначалось для разработчиков, в том числе для
> размещения там pull requests и их обсуждения. То есть пользователи не
> должны были обновляться именно с этого зеркала (оно не содержит Metadata
> с контрольными суммами архивов и самих ebuld'ов). Но некоторые зачем-то обновляются
> с него.

Не для разработчиков, у девов есть коммит. Для юзеров, заместо багзиллы

Ответить | Правка | К родителю #69 | Наверх | Cообщить модератору

100. "Взломана инфраструктура проекта Gentoo на GitHub"  +/
Сообщение от yep (?), 02-Июл-18, 02:15 
>> Имеется ввиду, что данное зеркало предназначалось для разработчиков, в том числе для
>> размещения там pull requests и их обсуждения. То есть пользователи не
>> должны были обновляться именно с этого зеркала (оно не содержит Metadata
>> с контрольными суммами архивов и самих ebuld'ов). Но некоторые зачем-то обновляются
>> с него.
> Не для разработчиков, у девов есть коммит. Для юзеров, заместо багзиллы

Что есть? Девелоперы имеющие права коммитить в webgit.gentoo.org могут коммитить туда, но есть девелоперы без такого права и всё что им остаётся: отправлять коммиты письмами (или ebuild) или оставлять pull request на github.

Ответить | Правка | Наверх | Cообщить модератору

107. "Взломана инфраструктура проекта Gentoo на GitHub"  +/
Сообщение от Клыкастый (ok), 03-Июл-18, 14:39 
> и всё что им остаётся: отправлять коммиты письмами (или ebuild) или оставлять pull request на github.

сколько безысходности в этой фразе... а тут ещё PR на GH не отправишь... жесть какая...


Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру