The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в пакетном менеджере APT, позволяющая подменить з..., opennews (?), 22-Янв-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


41. "Уязвимость в пакетном менеджере APT, позволяющая подменить з..."  +/
Сообщение от пох (?), 23-Янв-19, 06:57 
а они что, по сей день не научились подписывать свои ебилды? Да ну, не может быть?!

В 2008м-то я помню да, долго плакал, глядя на их "безопастность" с рсинком откуда попало и прочим хламом - при этом тщательно подсчитывающей контрольные суммы исходников. У freebsd, вероятно, скопипастили, там точно такая же глупость и по сей день - тщательнейшим образом тратят ресурсы на ненужно-хэши, предварительно скачав их по открытому svn (правда, там не слишком популярны зеркала).

redhat и клоны к тому моменту уже лет десять как использовали pgp.

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

55. "Уязвимость в пакетном менеджере APT, позволяющая подменить з..."  +1 +/
Сообщение от nE0sIghT (ok), 23-Янв-19, 08:58 
> В 2008м-то я помню да, долго плакал

Ну зачем ты слёзы то лил? Ну был же тогда уже emerge-websync с проверкой подписи всего дерева, не?
Да, он был медленнее и по очевидной причине. И кушал больше трафика, но всё же?

Вот я занекрофиндил инфу про него аж 2004 года: https://forums.gentoo.org/viewtopic-t-226263-start-0.html
Мне правда лень искать его ебилды. А в 2014 году он стал модулем portage.

Ответить | Правка | Наверх | Cообщить модератору

90. "Уязвимость в пакетном менеджере APT, позволяющая подменить з..."  +/
Сообщение от нах (?), 23-Янв-19, 11:08 
ну как бы костылик наверное уже был (его еще, правда, взять откуда-то надо было, в бустрапных имиджах он не сидел, и узнать о его существовании, при наличии штатных рекомендаций emerge --sync добавить в крон), но я ж говорю - на фоне героических подсчетов сумм каждого архива, которые даже для собственных оверлеев было не отключить (да мля, я это только что оттуда же и взял, хрен ли его считать!) выглядело анекдотом.

(у free, если что, отключалось, не говоря уже про самодостаточные binary packages, не привязанные к дереву портов)

Ответить | Правка | Наверх | Cообщить модератору

108. "Уязвимость в пакетном менеджере APT, позволяющая подменить з..."  +3 +/
Сообщение от Онанимус (?), 23-Янв-19, 13:46 
Контрольная сумма для проверки на побитость, а не для верификации.
Ответить | Правка | Наверх | Cообщить модератору

114. "Уязвимость в пакетном менеджере APT, позволяющая подменить з..."  +/
Сообщение от нах (?), 23-Янв-19, 16:06 
ну да, gzip же ж ее не проверяет, ага.

Причем, заметьте - неотключаемая.

Ответить | Правка | Наверх | Cообщить модератору

120. "Уязвимость в пакетном менеджере APT, позволяющая подменить з..."  +/
Сообщение от nE0sIghT (ok), 23-Янв-19, 18:32 
> в бустрапных имиджах он не сидел, и узнать о его существовании, при наличии штатных рекомендаций emerge --sync добавить в крон

Сидел он, сидел.
Вот даже в хэндбуке о нём написано было в далёком 2006 году: https://web.archive.org/web/20060410004826/http://www.gentoo...
Правда не в контексте безопасности. Но я где-то в районе 2008-2010 годов на него перешел с emerge --sync. Как раз озадачился безопасностью.

Ответить | Правка | К родителю #90 | Наверх | Cообщить модератору

109. "Уязвимость в пакетном менеджере APT, позволяющая подменить з..."  +/
Сообщение от irinat (ok), 23-Янв-19, 14:14 
> <...> В 2008м-то я помню да <...>
> <...> там точно такая же
> глупость и по сей день - тщательнейшим образом тратят ресурсы на
> ненужно-хэши, предварительно скачав их по открытому svn (правда, там не слишком
> популярны зеркала).

А тебе повезло, что в 2008 ты не сталкивался с кеширующими проксями, от которых иногда приходили битые файлы. Или старые.


Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру