注目★★★★★GitHub Advisory
melange に整合性検証の欠陥、パッケージデータ部の改ざん可能
30秒で把握
- 1melange・Apko がパッケージデータセクションのハッシュ検証を実施していない
- 2ミラー侵害・キャッシュポイズニング・MITM で任意ファイル置換が可能になる
- 3パッケージソース信頼性の再評価とキャッシュ検証実装の確認を推奨
要約
melange と Apko に、パッケージの制御セクション(`.PKGINFO` など)のハッシュは検証するが、実際にインストールされるデータセクションのハッシュを検証しない脆弱性が存在する。ミラーサーバ侵害、キャッシュポイズニング、MITM 攻撃によって、攻撃者は制御セクションの整合性チェックをすり抜けたまま任意のファイル内容に置き換え可能だ。パッケージの完全性保証が機能していないため、インストール対象のファイルが改ざんされるリスクが残る。
あなたへの影響
melange / Apko を使用するチームは。
推奨:パッケージソースの信頼性とキャッシュ検証の状態を確認し、必要に応じてミラーやキャッシュの構成を見直すべき。