<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в пакетном менеджере APT, позволяющая подменить з...</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116369.html</link>
    <description>В пакетном менеджере APT выявлена (https://justi.cz/security/2019/01/22/apt-rce.html) уязвимость (CVE-2019-3462 (https://security-tracker.debian.org/tracker/CVE-2019-3462)), позволяющая злоумышленнику инициировать подмену устанавливаемого пакета, если атакующий получил контроль за зеркалом репозитория или способен вклиниться в транзитный трафик между пользователем и репозиторием (MITM-атака).&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема вызвана некорректной проверкой полей в коде обработки HTTP-редиректов, что позволяет атакующему подставить собственное содержимое в данные, передаваемые в рамках HTTP-сеанса (по умолчанию Debian и Ubuntu используют при обращении к репозиторию HTTP, а не HTTPS, полагая (https://whydoesaptnotusehttps.com/), что достаточно цифровой подписи метаданных и проверки соответствия размера пакета). &lt;br&gt;&lt;br&gt;&lt;br&gt;Выявленная уязвимость позволяет подменить передаваемый пакет, после чего APT воспримет его как полученный с официального зеркала и инициирует процесс установки. Через включение во вредоносный пакет скриптов, запускаем</description>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая подменить з... (Гентушник)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116369.html#128</link>
    <pubDate>Tue, 24 Sep 2019 15:39:20 GMT</pubDate>
    <description>&amp;gt; Как развернуть такую точно такую же систему с такими же пакетами и &lt;br&gt;&amp;gt; версиями?&lt;br&gt;&lt;br&gt;Готового рецепта не знаю.&lt;br&gt;Список пакетов с версиями можно вывести через dpkg-query -W&lt;br&gt;С получением пакетов конкретных версий - сложнее, если дистрибутив свежий и все пакеты актуальные, то можно тупо через apt-get install name1=version1 name2=version2 ...&lt;br&gt;&lt;br&gt;Если какие-то пакеты уже не свежие, то в теории они все хранятся на snapshot.debian.org&lt;br&gt;Можно попробовать взять примерную дату когда исходная система последний раз обновлялась и указать её в URL зеркала, типо так:&lt;br&gt;https://snapshot.debian.org/archive/debian/20091004T111800Z/&lt;br&gt;Потом установить пакеты через dpkg --get-selections (на исходной системе) и dpkg --set-selections (на эталонной системе)&lt;br&gt;Пакеты у которых версия не совпала с той что нужно - выкачать и поставить руками.&lt;br&gt;&lt;br&gt;Если заморочиться, то у snapshot.debian.org есть API, можно написать скрипт для него и выкачать все нужные deb-файлы нужных версий и поставить их через dpkg -i&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая подменить з... (Аноним)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116369.html#127</link>
    <pubDate>Tue, 24 Sep 2019 12:41:20 GMT</pubDate>
    <description>Как развернуть такую точно такую же систему с такими же пакетами и версиями?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая подменить з... (Аноним)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116369.html#126</link>
    <pubDate>Sat, 26 Jan 2019 11:49:50 GMT</pubDate>
    <description>Если Вас поломают, Вы об этом можете никогда даже не узнать, будучи гением системного администрирования. Но тут многое зависит от того, кто и с какими целями это сделает.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая подменить з... (Аноним)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116369.html#125</link>
    <pubDate>Fri, 25 Jan 2019 12:33:29 GMT</pubDate>
    <description>Там проблема не в транспорте а в обработчиках и архитектуре апта. Из-за ошибки все проверялось не так как должно. Https уберег бы от этого.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая подменить з... (Анонымоус)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116369.html#124</link>
    <pubDate>Thu, 24 Jan 2019 18:24:57 GMT</pubDate>
    <description>Поясните далекому от всего этого http. Почему вообще свойства транспорта как-то повлияли на apt? Есть же подписанный Release, в нем есть хэш Packages, а в нем хэши deb&apos;ов. И что мешает проверить хэш полученного файла? Для того это все и существует, чтобы обнаруживать, пришел ли файл целым и настоящим, или испорченным. Невзирая на то, как он пришел. Чего я не понимаю? Всего?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая подменить з... (su)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116369.html#123</link>
    <pubDate>Thu, 24 Jan 2019 08:20:23 GMT</pubDate>
    <description>глаза откройте, у кого они еще есть. Уязвимость устранена в v.1.4.9. Для Debian 9.6. Stable уже не особо актуально &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая подменить з... (Я)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116369.html#122</link>
    <pubDate>Wed, 23 Jan 2019 20:26:30 GMT</pubDate>
    <description>https://gentoo.org/support/news-items/2018-01-30-portage-rsync-verification.html&lt;br&gt;&lt;br&gt;&amp;gt; Starting with sys-apps/portage-2.3.21, Portage will verify the Gentoo repository after rsync by default.</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая подменить з... (jalavan)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116369.html#121</link>
    <pubDate>Wed, 23 Jan 2019 18:42:34 GMT</pubDate>
    <description>Спасибо исследователю безопасности Max&apos;y&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая подменить з... (nE0sIghT)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116369.html#120</link>
    <pubDate>Wed, 23 Jan 2019 15:32:26 GMT</pubDate>
    <description>&amp;gt; в бустрапных имиджах он не сидел, и узнать о его существовании, при наличии штатных рекомендаций emerge --sync добавить в крон&lt;br&gt;&lt;br&gt;Сидел он, сидел.&lt;br&gt;Вот даже в хэндбуке о нём написано было в далёком 2006 году: https://web.archive.org/web/20060410004826/http://www.gentoo.org:80/doc/en/handbook/handbook-x86.xml?part=1&amp;chap=6#doc_chap_pre6&lt;br&gt;Правда не в контексте безопасности. Но я где-то в районе 2008-2010 годов на него перешел с emerge --sync. Как раз озадачился безопасностью.&lt;br&gt;</description>
</item>

</channel>
</rss>
