17:16
30/11/2011
30/11/2011
Manager pakietów w dystrybucjach Linux nie weryfikuje poprawności certyfikatów. Atakujący może podstawić swoje “fałszywe” oprogramowanie wykonując atak MitM.
o bezpieczeństwie i nie...
Manager pakietów w dystrybucjach Linux nie weryfikuje poprawności certyfikatów. Atakujący może podstawić swoje “fałszywe” oprogramowanie wykonując atak MitM.
Pewnie niedługo wyjdzie łatka :]
Mam tylko nadzieję, że “porn-get” certyfikaty weryfikuje ;-)
Ale przecież apt w Debianie domyślnie używa secure-apt, czyli weryfikuje podpisy pakietów, nie polegając na SSL. Za to zdaje się to dość znacznie wpływać na userów Ubuntu, którzy nie wytrzymają bez kolejnego “ppa”, do którego klucz dodadzą automagicznie, pobierając go po HTTPS…