IT之家 6 月 16 日消息,科技媒體 Linuxiac 昨日(6 月 15 日)發(fā)布博文,報(bào)道稱 Arch Linux 正在處置近年來(lái) AUR 最嚴(yán)重的安全事件之一。
IT之家曾于 13 日?qǐng)?bào)道,Arch Linux 項(xiàng)目用戶倉(cāng)庫(kù) AUR 遭到惡意攻擊,超 400 個(gè)軟件包被投毒,所有編譯這些軟件包的電腦都有可能被植入惡意程序。
Arch Linux 維護(hù)團(tuán)隊(duì)目前整推進(jìn) AUR 清理工作,相關(guān)服務(wù)依然在線運(yùn)行,用戶依舊能訪問(wèn)并獲取軟件包,但官方已關(guān)閉新賬號(hào)注冊(cè)入口,注冊(cè)頁(yè)面返回 503 錯(cuò)誤。

公開(kāi)統(tǒng)計(jì)顯示,AUR 當(dāng)前收錄 107405 個(gè)軟件包,其中 13051 個(gè)屬于孤立軟件包(是指已經(jīng)存在于 AUR 中,但當(dāng)前沒(méi)有維護(hù)者負(fù)責(zé)更新和管理的軟件包)。
平臺(tái)過(guò)去 7 天內(nèi)新增 273 個(gè)軟件包,更新 5575 個(gè)軟件包,注冊(cè)用戶總數(shù)達(dá)到 141968 人。如此高頻的流轉(zhuǎn)速度,讓異常更新難以第一時(shí)間全部識(shí)別。
事件影響范圍已遠(yuǎn)超預(yù)期,早期公開(kāi)信息提到,受影響軟件包超過(guò) 400 個(gè),隨后社區(qū)追蹤數(shù)字又升至超過(guò) 1500 個(gè)。維護(hù)者還在繼續(xù)審計(jì)受影響軟件包,并移除其中的惡意修改。
對(duì)普通用戶來(lái)說(shuō),最直接的防護(hù)方法仍是安裝或更新前仔細(xì)檢查 PKGBUILD 文件與安裝腳本,尤其要留意近期剛更換維護(hù)者或突然收到更新的軟件包。
AUR 是 Arch Linux 社區(qū)維護(hù)的軟件包平臺(tái),收錄大量官方倉(cāng)庫(kù)之外的軟件包,用戶可在這里獲取腳本,自行構(gòu)建并安裝軟件。它極大擴(kuò)展了軟件選擇,但因內(nèi)容主要來(lái)自社區(qū)貢獻(xiàn),安全性更依賴維護(hù)者信譽(yù)與用戶自查能力。

相關(guān)閱讀:
廣告聲明:文內(nèi)含有的對(duì)外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時(shí)間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。