Portál AbcLinuxu, 14. srpna 2026 01:27



V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků

V Arch User Repository (AUR) bylo kompromitováno přes 400 opomíjených balíčků (jejich seznam). Útočník do nich začlenil škodlivý npm balíček atomic-lockfile, který krade citlivá data uživatelů. Publikována byla předběžná analýza spouštěného malwaru deps.

12.6. 16:33 | Ladislav Hagara | Bezpečnostní upozornění


Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

Komentáře

Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře. , Tisk

Vložit další komentář

12.6. 17:48 I use Arch BTW
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
Odpovědět | Sbalit | Link | Blokovat | Admin
A na hlavním webu ani na webu AURu žádné oznámení. Bezpečnostní sekce Arch fóra taky nic. Mailing list arch-security trvá na tom, že "no discussions this month". Tohle není poprvé, kdy došlo ke kompromitaci AUR balíčků, a Arch informace o tom zamlčuje. Ze zásady. Super distribuce. Arch doporučuji všem. Už jste si nainstalovali Arch?
12.6. 18:20 Aleš Kapica | skóre: 52 | blog: kenyho_stesky | Ostrava
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků

Ne, ale ty máš čas na to, abys prohledával na louce nahodile kupky sena a hledal v nich jehly?

Pokud na něco takového přijdeš a nechceš aby toho někdo zneužil, nepíšeš takové věci na web, ale kontaktuješ maintainera, ať s tím něco udělá.

Pokud jsi škodolibý, neřekneš mu nic a napíšeš o tom na web.

A pokud sis o tom na tom webu přečetl a chceš toho nějakým způsobem zneužít, tak: Musíš zjistit, který stroj používá zrovna Arch a pak, jestli má nainstalovaný nějaký ten kompromitovaný balíček. Proč by ti to měl někdo ulehčovat tím, že by ti oznamoval jak se jmenuje a jakým způsobem se dá zneužít?

12.6. 18:39 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
A toten hantivírus sa na to nedá spustiť? Kedysi bol pre Linux nejaký Clamav, myslím že ho teraz sponzoruje Cisco.
12.6. 19:30 trubicoid2
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
12.6. 21:11 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
Hantivírus, či antivírus. Furt to premenovávajú, posledne sa niečo podobné volalo EDR
12.6. 22:09 I use Arch BTW
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
Tak to hodili do arch-announce mailing listu i na hlavní web. Beru tedy zpět. Uživatelé tentokrát byli informování. Jen tak dál.
13.6. 06:27 Bugsa
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
Ano, Arch mám na hodně strojích, ale nepoužívám nic z AUR. Děkuji za optání.
Max avatar 15.6. 08:33 Max | skóre: 73 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
Já používám věci z AUR, ale poctivě si prolézám build před instalací. Tak to prostředí bylo prostě postaveno. Maximálně svoboda, ale pak si čloěk musí dávat majzla.
Zdar Max
Měl jsem sen ... :(
16.6. 01:57 MrG
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
poctivě si prolézám build před instalací
:D co presne kontrolujes? (jinak dobry tema pro Hovorku)
Max avatar 16.6. 05:10 Max | skóre: 73 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
Build proces, zda se balíček stahuje z orig zdroje a zda není součástí nějaký script, co ten zdroják modifikuje. Pokud je, tak kouknu, co mění. Prostě takový základ. Kontrola je otázka chvilky, protože PKGBUILD je krátký a jednoduchý.
Zdar Max
Měl jsem sen ... :(
12.6. 19:06 hm
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
Odpovědět | Sbalit | Link | Blokovat | Admin
ale no co jsem to jenom rikal hosanci gdo jsi to pamatuje hlaste jse
14.6. 05:53 Tommy_CZ
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
Odpovědět | Sbalit | Link | Blokovat | Admin
Už přes 1900 balíčků...
14.6. 13:32 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
Antone Pavloviči, a není to málo?
14.6. 17:46 P.
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
zítra 19000 paranoiku :-)
16.6. 04:42 Tommy_CZ
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
Nebreč, křupane.
Max avatar 15.6. 08:36 Max | skóre: 73 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
Odpovědět | Sbalit | Link | Blokovat | Admin
Ještě existuje script aur-malware-check, zda byl systém kompromitován.
Zdar Max
Měl jsem sen ... :(
16.6. 09:01 koroptev
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
Odpovědět | Sbalit | Link | Blokovat | Admin
nedavno se tu nekdo posmival npm
Max avatar 16.6. 22:48 Max | skóre: 73 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: V Arch User Repository (AUR) bylo kompromitováno přes 400 balíčků
Já se klidně přiznám a nestydím se za to. Analogie to ale není. Já si těch pár řádků a zdroje ověřím rychle, ale devík, co si naladí hafec js se stovkama závislostí a milionama řádku kódu ověří reálně tušku a je mu jedno, že mu to všechno svítí jak Vánoční stromeček.
Zdar Max
Měl jsem sen ... :(

Založit nové vláknoNahoru


ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.