Objavljeno: 23.1.2019 11:00

Kritični popravek za Debianov Apt

Včeraj je varnostni raziskovalec Max Justicz objavil varnostno luknjo v programu Apt, ki v Debian Linuxu (in njegovih izpeljankah, tudi popularnemu Ubuntuju) skrbi za upravljanje s programi (namestitev, nadgradnjo, odstranitev, itd).

Varnostna luknja z oznako CVE-2019-3462 je s strani projekta Debian že dobila popravek. Napaka temelji na dejstvu, da Apt uporablja navaden HTTP namesto šifriranega HTTPS. Podatke (namestitvene pakete) prenese preko HTTPja in na koncu preveri kriptografski podpis, a kot je ugotovil (in prikazal) Justicz je tak način ranljiv na napad man-in-the-middle (MITM). Napadalec bi lahko prestregel tak promet - poslal lastni programski paket, hkrati pa nadziral podpis, s katerim ga Apt preveri. S tem bi lahko lastno kodo zagnal z root (administratorskimi) pravicami.

Ena težava pri popravku je ta, da Apt uporablja samega sebe tudi za lastno nadgradnjo. Verjetnost za tak napad je sicer majhna, a se administratorjem priporoča, da onesposobijo preusmeritve (redirects). Apt te preusmeritve sicer uporablja, ko ne najde povezave do prvega strežnika za programske pakete. Za varno nadgradnjo sistema se tako priporoča uporaba sledečih ukazov:

sudo apt update –o Acquire::http::AllowRedirect=false

sudo apt upgrade –o Acquire::http:AllowRedirect=false

Več novic

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Severna Koreja s kriptovalutami in lažnimi zaposlenimi nakradla milijarde

    Za razliko od praktično vseh ostalih držav se Severna Koreja v veliki meri zanaša na internetni kriminal in kriptoprevare za financiranje delovanja države in izogibanje sankcijam. Tudi eden večjih letošnjih vdorov, ko so neznanci z borze Bybit ukradli za poldrugo milijardo dolarjev kriptovalute ether, je bil plod Severne Koreje.

    Objavljeno: 27.10.2025 07:00
  • Zakaj nihče ne mara Applovih in Samsungovih tankih telefonov?

    Applov najnovejši in najtanjši iPhone Air, ki v debelino meri le dobrih pet milimetrov in tehta 165 gramov, je čudo tehnike, a ga začuda ljudje niso radostno sprejeli. Medtem ko se iPhone 17 Pro in iPhone 17 Pro Max prodajata rekordno, klasični iPhone 17 pa prav tako žanje visoke številke, iPhone Air zapostaja.

    Objavljeno: 20.10.2025 05:00
  • Nvidia: Kitajska je za nas mrtva

    Nvidijin direktor Jensen Huang je dejal, da je tržni delež podjetja na Kitajskem hitro padel s 95 odstotkov na ničlo. To ni presenetljivo, saj izvoz na Kitajsko prepoveduje kar ameriška administracija. A to v resnici ni čisto res, saj po drugi strani več kot četrtino prodaje predstavlja izvoz v Singapur – od koder na Kitajsko vodijo neuradne poti.

    Objavljeno: 20.10.2025 07:00
  • Popolnoma drugačno električno kolo

    Rivianovo hčerinsko podjetje Also, specializirano za mikromobilnost, je predstavilo inovativno električno kolo TM-B (Transcendent Mobility - Bike), ki obljublja povsem novo izkušnjo vožnje. 

    Objavljeno: 23.10.2025 16:00
  • V Londonu vam bodo verjetno ukradli telefon

    Samo v lanskem letu so v Londonu ukradli 80.000 pametnih telefonov, kar je v milijonski metropoli sicer malo, a vseeno precej več kot v drugih podobno velikih mestih v Evropi. In približno tretjino več kot leto pred tem. Trend je torej zaskrbljujoč.

    Objavljeno: 23.10.2025 05:00
  • Windows bo umetni inteligenci dovolil dostop do lokalnih datotek

    Microsoft bo v operacijski sistem Windows 11 uvedel novo funkcionalnost umetne inteligence, imenovano Copilot Actions, ki omogoča izvajanje nalog na lokalno shranjenih datotekah. 

    Objavljeno: 17.10.2025 08:00
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji