Login
Newsletter
Werbung

Thema: Paketverwaltung von freien Systemen angreifbar

1 Kommentar(e) || Alle anzeigen ||  RSS
Kommentare von Lesern spiegeln nicht unbedingt die Meinung der Redaktion wider.
0
Von humba am Do, 17. Juli 2008 um 00:02 #
> Das Problem ist, dass ein mirror-paket das security-Paket überschreibt, wenn die Metadaten sagen, es sei aktueller, auch wenn das heruntergeladene Paket dann eine alte Version ist (openssl!).
Nein, weil die Versionsnummer von dem kaputten Paket ja dann kleiner ist. Und die kann man nicht ändern ohne die Signatur kaputtzumachen (wenn die Metaliste signiert ist, bei Debian und Ubuntu weiß ich dass sie es ist. Außer in den PPAs, aber dass die unsicher sind braucht man nicht drüber reden).
[
| Versenden | Drucken ]
Pro-Linux
Pro-Linux @Facebook
Neue Nachrichten
Werbung