Debian: "We don't need to use HTTPS, we sign our packages! Check out whydoesaptnotusehttps[.]com!"
https://lists.debian.org/debian-security-announce/2019/msg00010.html …
https://justi.cz/security/2019/01/22/apt-rce.html …
Oops.
*This* is why you use HTTPS. Defense in depth. Take note @videolan.
Léete el artículo si quieres entender los detalles. Lo que cambias no son los hashes del manifest, lo que haces es *reportar un hash del archivo que no es su hash real*. Es una inyección de protocolo interno que permite decir 'he descargado X y su hash es Y' cuando no es así.
-
-
Sí. Es una estúpida relación de confianza. Después de que descargaste el archivo "X" con su hash "Y" debes verificar su firma "Z" con esa única llave pública en la que tú confías. Si no está implementado ese último paso, ahí es donde está el problema.
-
Que es una inyección de protocolo. No es que nada esté sin implementar. Es un bug. Haces una redirección HTTP a una URL con \n y te escapas a un protocolo interno de apt donde puedes reportar un status falso. Si te leyeras el artículo lo entenderías.
- Show replies
New conversation -
Loading seems to be taking a while.
Twitter may be over capacity or experiencing a momentary hiccup. Try again or visit Twitter Status for more information.