Аудит кода выявил 25 уязвимостей в Homebrew

Аудит кода выявил 25 уязвимостей в Homebrew

Аудит кода выявил 25 уязвимостей в Homebrew

В менеджере пакетов Homebrew после аудита обнаружили 25 уязвимостей, которые могли позволить злоумышленникам выполнить вредоносный код и модифицировать сборки бинарников.

В теории эксплуатация этих брешей позволит атакующим контролировать поток CI/CD и вытащить секреты. Проблемы удалось выявить в ходе аудита кода, который провели специалисты Trail of Bits в августе 2023 года.

Ни одна из уязвимостей не получила статус критической, команда разработчиков Homebrew уже устранила 16 брешей и при этом работает над патчами ещё для трёх.

14 получили среднюю степень риска, две — низкую, семь стали просто информационными, а статус ещё двух не раскрывается.

Среди багов есть возможность изменения локального пути (path traversal), выход за пределы песочницы, недостаточные проверки, слабая криптография, возможность повышения прав и использование устаревшего кода.

«Большая поверхность API и CLI Homebrew открывает потенциальному злоумышленнику возможность для локального выполнения кода за пределами песочницы», — пишут специалисты Trail of Bits.

В отчёте (PDF) также упоминается, что у модели безопасности Homebrew нет чёткой документации, а пакеты могут использовать ряд способов для повышения своих прав.

YouTube удалил госканалы Беларуси: БЕЛТА, ОНТ и СТВ

Государственные YouTube-каналы Беларуси, включая БЕЛТА, ОНТ и СТВ, 3 апреля были удалены с платформы. В белорусском Мининформе этот шаг оценили резко негативно и назвали его недружественным и безосновательным.

Об этом сообщило агентство БЕЛТА. Там же уточнили, что причиной названы санкции.

Ведомство заявило, что оставляет за собой право на ответные меры. БЕЛТА отдельно подчёркивает, что само агентство, по его версии, под санкциями не находится.

На этом фоне пользователям также посоветовали быть внимательнее: если на YouTube начнут появляться каналы с теми же названиями, это могут быть клоны. История уже вышла за рамки просто удаления страниц и быстро превращается ещё и в вопрос доверия к тому, что пользователи увидят вместо них.

Пока подробностей со стороны YouTube немного, но сама ситуация выглядит как очередной виток давления на государственные медиа Беларуси в зарубежных цифровых платформах.

Для аудитории это означает, что теперь придётся следить за тем, где появятся их новые площадки или зеркала.

RSS: Новости на портале Anti-Malware.ru