Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от opennews (??), 22-Авг-18, 21:01 | ||
В пакетном менеджере APT выявлена (https://mirror.fail/) уязвимость (https://bugs.launchpad.net/ubuntu/%2Bsource/apt/%2...) (CVE-2018-0501 (https://security-tracker.debian.org/tracker/CVE-2018-0501)) в реализации метода "mirror://", позволяющая обойти проверку пакета по цифровой подписи. При использования конфигурации с зеркалами (протокол mirror:// в sources.list) атакующий, контролирующий трафик (MiTM), может спровоцировать ситуацию в которой проверка подписи файла InRelease производится некорректно, что может использоваться для подмены содержимого пакетов. Проблема проявляется в ветках 1.6.x и 1.7.x и устранена в выпусках 1.6.3ubuntu0.1, 1.6.4 и 1.7.0~alpha3. Обновления с устранением уязвимости уже выпущены для Debian (https://security-tracker.debian.org/tracker/CVE-2018-0501) и Ubuntu (https://usn.ubuntu.com/3746-1/). | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
2. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | –1 +/– | |
Сообщение от Аноняшка (?), 22-Авг-18, 21:11 | ||
sudo grep -Hir "mirror" /etc/apt | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
3. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Аноним (3), 22-Авг-18, 21:44 | ||
> протокол mirror:// в sources.list | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
4. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Аноним (4), 22-Авг-18, 21:49 | ||
вот-вот, я тоже ни разу этим функционалом не пользовался %/ | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
7. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Аноним (7), 22-Авг-18, 22:06 | ||
На ваше счастье дефолтную конфигурацию не пробирает, только тех немногих кто почитал описание и настроил. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
62. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Sunch (?), 25-Авг-18, 09:17 | ||
Читать доки - вредно! | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
5. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Аноняшка (?), 22-Авг-18, 21:59 | ||
Главный вопрос; а каким скриптиком / батником /экзэшником проверить теперь свои /usr/bin/*, на соответствие цифровым подписям в репозитории? Так, на всякий случай... | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
6. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +3 +/– | |
Сообщение от Аноним (7), 22-Авг-18, 22:05 | ||
Debsums? Не совсем подписи, но все же. Однако проверять что либо на системе которую могли расхакать - занятие кривое. Что-то такое надо делать из доверяемой системы. | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
12. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Аноняшка (?), 22-Авг-18, 22:14 | ||
Нет смысла: Debsums сверяет с *локальным* хранилищем хэшей, | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
20. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Аноним (4), 23-Авг-18, 00:21 | ||
Потому что в свете тотального применения цифровых подписей и хэш-сумм в репозиториях APT, использовать SSL/TLS - дикий перегиб. | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
25. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +2 +/– | |
Сообщение от JL2001 (ok), 23-Авг-18, 09:22 | ||
> Потому что в свете тотального применения цифровых подписей и хэш-сумм в репозиториях | ||
Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору |
33. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Аноним (-), 23-Авг-18, 17:01 | ||
Ну тогда вообще apt-transport-tor поставить - атакующие даже не поймут что это дебиан был, а не федора какая-нибудь например. Пусть ломают наобум как нечто неизвестное. | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
51. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от ЕкарныйБабай (?), 24-Авг-18, 16:23 | ||
В Fedora тоже можно настроить связку dnf с tor. | ||
Ответить | Правка | ^ к родителю #33 | Наверх | Cообщить модератору |
58. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | –1 +/– | |
Сообщение от Аноним (-), 24-Авг-18, 21:14 | ||
У дебиана есть официальный onion с пакетами, если что. Установив apt-transport-tor и заменив в sources.list адреса и протокол репов на tor, можно оставить атакующих изучающих что и как с носом. Врядли федора настолько же продвинута и дружелюбна к пользователям, это всего лишь тестовый полигон редхата. Чем-то таким сообщество и корпорасы и отличаются. Сообщество печется не только о корпоративных интересах. | ||
Ответить | Правка | ^ к родителю #51 | Наверх | Cообщить модератору |
41. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Вопрошающий (?), 23-Авг-18, 19:56 | ||
Если они уголовно наказуемые, то почему владельцев серверов не посадили на пожизненное? | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
44. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от JL2001 (ok), 24-Авг-18, 02:26 | ||
> Если они уголовно наказуемые, то почему владельцев серверов не посадили на пожизненное? | ||
Ответить | Правка | ^ к родителю #41 | Наверх | Cообщить модератору |
32. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Аноним (-), 23-Авг-18, 16:59 | ||
> Нет смысла: Debsums сверяет с *локальным* хранилищем хэшей, | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
8. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | –20 +/– | |
Сообщение от EuPhobos (ok), 22-Авг-18, 22:07 | ||
debootstrap+rsync/md5sum | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
10. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +11 +/– | |
Сообщение от Парам (?), 22-Авг-18, 22:08 | ||
>А вообще rkhunter надо ставить, и убирать автообновление базы после apt, что бы быть в курсе что поменялось. | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
18. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Аноним (18), 22-Авг-18, 23:57 | ||
Совет многолетнего мамкиного распидяя. | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
37. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | –1 +/– | |
Сообщение от Аноним (-), 23-Авг-18, 17:12 | ||
> А вообще rkhunter надо ставить, и убирать автообновление базы после apt, что | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
9. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | –5 +/– | |
Сообщение от Кат (?), 22-Авг-18, 22:07 | ||
Буква S в слове Linux означает Security. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
11. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от A.Stahl (ok), 22-Авг-18, 22:12 | ||
Нет, она означает Reißschiene. | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
13. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Фуррь (ok), 22-Авг-18, 22:18 | ||
>Reißschiene | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
14. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Лёшка (?), 22-Авг-18, 22:24 | ||
Гуглить не пробовал? | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
15. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Фуррь (ok), 22-Авг-18, 22:29 | ||
>Гуглить не пробовал? | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
17. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +2 +/– | |
Сообщение от тот самый Аноним (?), 22-Авг-18, 23:51 | ||
>>Reißschiene | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
21. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Отражение луны (ok), 23-Авг-18, 04:01 | ||
Из того, что есть на рынке - самое секьюрное. Абсолютная безопасность - миф, вера в который делает ситуацию еще хуже. Не советую. | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
22. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | –4 +/– | |
Сообщение от Скат (?), 23-Авг-18, 05:34 | ||
Если нужна секурность используют флатпаки. В apt разработчики дистрибутива или кто их взломал могут подсунуть малварь и нужны права рута для установки. | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
23. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +1 +/– | |
Сообщение от ЕкарныйБабай (?), 23-Авг-18, 06:22 | ||
Ну засунь во flatpak postgresql, exim/postfix, docker/kvm. После этого нам об успехе расскажи) | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
26. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +1 +/– | |
Сообщение от linvinus (?), 23-Авг-18, 09:53 | ||
может кому ещё интересно будет https://flatpak.org/faq/ | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
27. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от ЕкарныйБабай (?), 23-Авг-18, 10:02 | ||
Я об этом и говорю, что flatpak не панацея от вирусов, так как есть вероятность поймать заразу при установке софта, которая может сидеть где угодно (ядро, сетевые службы и т.д.). | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
35. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +4 +/– | |
Сообщение от Аноним (-), 23-Авг-18, 17:07 | ||
> Мысль пользователя Скат, а именно заменить apt на flatpak для обеспечения безопасности | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
46. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Отражение луны (ok), 24-Авг-18, 03:55 | ||
В твоей логике есть проблема. Все дело в том, что мейнтеры понятия не имеют, как работает код пакетов, и максимум что они могут сделать - добавить дыр и косяков в собранный пакет или забекпортить уже сделанный разрабами фикс. В лучшем случае мейнтер читает документацию и импортит пакет в более-менее первозданном виде, постоянно обновляя его. Вот только большинство пакетов уже давно заброшены, и уязвимы против того же spectre. | ||
Ответить | Правка | ^ к родителю #35 | Наверх | Cообщить модератору |
49. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от ЕкарныйБабай (?), 24-Авг-18, 05:16 | ||
Связанных с процессором уязвимости решаются патчами ядра и обновлением микрокода, но не отдельных программ типа libreoffice, gimp и т.д. | ||
Ответить | Правка | ^ к родителю #46 | Наверх | Cообщить модератору |
50. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | –1 +/– | |
Сообщение от Отражение луны (ok), 24-Авг-18, 16:21 | ||
Есть как минимум ряд уязвимостей, который решается обновлением компилятора, включением флага и пересборкой. | ||
Ответить | Правка | ^ к родителю #49 | Наверх | Cообщить модератору |
55. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +1 +/– | |
Сообщение от Аноним (55), 24-Авг-18, 20:30 | ||
> Есть как минимум ряд уязвимостей, который решается обновлением компилятора, включением | ||
Ответить | Правка | ^ к родителю #50 | Наверх | Cообщить модератору |
59. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Отражение луны (ok), 24-Авг-18, 23:14 | ||
Мне без разницы на твои детские максималистичные выпады. 10ка работает хреново. Мак неудобен. Линукс раньше был хорош, теперь все к чертям поломали, и мне обидно, что не осталось ни одной нормальной ОС для десктопа. | ||
Ответить | Правка | ^ к родителю #55 | Наверх | Cообщить модератору |
63. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | –1 +/– | |
Сообщение от пох (?), 25-Авг-18, 17:00 | ||
вы в зеркало-то пробовали смотреться? Или так, отражаетесь? | ||
Ответить | Правка | ^ к родителю #59 | Наверх | Cообщить модератору |
54. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | –1 +/– | |
Сообщение от Аноним (-), 24-Авг-18, 20:18 | ||
> В твоей логике есть проблема. Все дело в том, что мейнтеры понятия | ||
Ответить | Правка | ^ к родителю #46 | Наверх | Cообщить модератору |
64. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от пох (?), 25-Авг-18, 17:05 | ||
> Нет, дружок, я еще и ченджлоги к пакетам читаю. | ||
Ответить | Правка | ^ к родителю #54 | Наверх | Cообщить модератору |
34. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +2 +/– | |
Сообщение от Аноним (-), 23-Авг-18, 17:05 | ||
> Если нужна секурность используют флатпаки. | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
43. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +1 +/– | |
Сообщение от дядя Аноним (?), 24-Авг-18, 00:44 | ||
Это скорее похоже на Android чем на винду. Винда просит много зависимостей и программы не изолированы. Здесь же программы не имеют доступа к системе и дырявые либы ничего тебе не сделают. | ||
Ответить | Правка | ^ к родителю #34 | Наверх | Cообщить модератору |
45. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | –1 +/– | |
Сообщение от Аноним (-), 24-Авг-18, 03:14 | ||
> Это скорее похоже на Android чем на винду. | ||
Ответить | Правка | ^ к родителю #43 | Наверх | Cообщить модератору |
47. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +1 +/– | |
Сообщение от Отражение луны (ok), 24-Авг-18, 04:02 | ||
Не один фиг. Андроид секьюрен настолько, насколько это в принципе возможно. | ||
Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору |
56. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Аноним (56), 24-Авг-18, 20:49 | ||
> Не один фиг. Андроид секьюрен настолько, насколько это в принципе возможно. | ||
Ответить | Правка | ^ к родителю #47 | Наверх | Cообщить модератору |
60. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Отражение луны (ok), 24-Авг-18, 23:20 | ||
В отличие от Вас я куда более спокоен на тему записей моих экранов и прочей слежкой внутри самого приложения. Проблема сильно преувеличена и по факту не наносит мне никакого вреда, для меня главное, чтобы приложения не читали данные, которые читать им не следует. Я так же понимаю, что данные моих перемещений и покупок публичны как бы я ни старался их скрыть, за счет камер, свидетелей, оплаты покупок и прочих вещей. Поэтому я просто не разрешаю приложениям доступ к фс, и вполне доволен. | ||
Ответить | Правка | ^ к родителю #56 | Наверх | Cообщить модератору |
61. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +1 +/– | |
Сообщение от Аноним (-), 25-Авг-18, 01:17 | ||
> В отличие от Вас я куда более спокоен на тему записей моих | ||
Ответить | Правка | ^ к родителю #60 | Наверх | Cообщить модератору |
65. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +/– | |
Сообщение от Аноним (65), 27-Авг-18, 15:21 | ||
> Потому что я подумал "а как бы я это ломал?". И сделал так чтобы это было как можно канительнее и ненадежнее | ||
Ответить | Правка | ^ к родителю #56 | Наверх | Cообщить модератору |
38. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | –2 +/– | |
Сообщение от Michael Shigorin (ok), 23-Авг-18, 18:27 | ||
И почему некомпетентные бывают столь уверены... или они потому и некомпетентными не просто становятся, а остаются? | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
48. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | –1 +/– | |
Сообщение от Отражение луны (ok), 24-Авг-18, 04:04 | ||
Ты то у нас светило. Ой, кажись, все-таки нет. | ||
Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору |
28. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +2 +/– | |
Сообщение от Andrey Mitrofanov (?), 23-Авг-18, 10:12 | ||
>Проблема | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
31. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +3 +/– | |
Сообщение от Гентушник (ok), 23-Авг-18, 14:11 | ||
> OS releases: Debian testing/unstable, experimental; Ubuntu 18.04, cosmic | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
42. "Уязвимость в пакетном менеджере APT, проявляющаяся в конфигу..." | +1 +/– | |
Сообщение от Аноним (42), 23-Авг-18, 20:26 | ||
Нам тут вообще мягко и шелковисто. | ||
Ответить | Правка | ^ к родителю #31 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |