Asayomu Tech
注目★★★★★GitHub Advisory

melange に整合性検証の欠陥、パッケージデータ部の改ざん可能

30秒で把握

  • 1melange・Apko がパッケージデータセクションのハッシュ検証を実施していない
  • 2ミラー侵害・キャッシュポイズニング・MITM で任意ファイル置換が可能になる
  • 3パッケージソース信頼性の再評価とキャッシュ検証実装の確認を推奨

要約

melange と Apko に、パッケージの制御セクション(`.PKGINFO` など)のハッシュは検証するが、実際にインストールされるデータセクションのハッシュを検証しない脆弱性が存在する。ミラーサーバ侵害、キャッシュポイズニング、MITM 攻撃によって、攻撃者は制御セクションの整合性チェックをすり抜けたまま任意のファイル内容に置き換え可能だ。パッケージの完全性保証が機能していないため、インストール対象のファイルが改ざんされるリスクが残る。

あなたへの影響

melange / Apko を使用するチームは。

推奨:パッケージソースの信頼性とキャッシュ検証の状態を確認し、必要に応じてミラーやキャッシュの構成を見直すべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。