Подмена страниц на сайте репозитория RPM Fusion

В качестве демонстрации проблем с безопасностью неизвестные осуществили подмену некоторых страниц на сайте репозитория RPM Fusion. При попытке скачать пакет репозитория для любого дистрибутива из rpmfusion.org/Configuration происходит переадресация на страницу rpmfusion.org/Insecure со ссылкой на уведомление о проблеме и следующим сообщением взломщика:

Суть первой проблемы в использовании на сайте wiki-движка, позволяющего любому новому пользователю отредактировать содержимое страниц, включая страницы с инструкциями и списками для загрузки. Администраторы сайта RPM Fusion до сих пор никак не отреагировали на инцидент (дополнение: правки уже отклонены, но они оставались незамеченными несколько часов). Вторая проблема заключается в ошибочной инструкции по верификации пакетов с использованием открытого ключа до начала установки, которая создаёт ложное чувство безопасности, но на деле ничего не доказывает.

Репозиторий RPMFusion был создан для работы с Fedora Linux, однако также содержит пакеты для RHEL и CentOS. RPMFusion состоит из двух основных частей:

  • free — свободное программное обеспечение (в понятии Fedora Licensing Guidelines), которое проект Fedora не может предоставить по различным причинам;
  • non-free — те пакеты, которые не вписываются в Fedora Licensing Guidelines;

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.