[
http://cs617823.vk.me/v617823030/19aa4/Buuc-CGSug0.jpg ](
http://vk.com/wall-33025660_93557?z=photo-33025660_335124778%2Fwall-33025660_93557 ) Ссылка: [ Configuration - RPM Fusion ](
http://rpmfusion.org/Configuration/ ) [
http://cs620231.vk.me/v620231030/1339f/CyaExTWH7Fk.jpg ](
http://rpmfusion.org/Configuration/ ) Configuration - RPM FusionПодмена страниц на сайте репозитория RPM FusionВ качестве демонстрации проблем с безопасностью Никита Чураев осуществил подмену некоторых страниц на сайте репозитория RPM Fusion. При попытке скачать пакет репозитория для любого дистрибутива из [ rpmfusion.org/Configuration ](
http://rpmfusion.org/Configuration ) происходит переадресация на страницу [ rpmfusion.org/Insecure ](
http://rpmfusion.org/Insecure ) со ссылкой на уведомление о проблеме и сообщением взломщика.Суть первой проблемы в использовании на сайте wiki-движка, позволяющего любому новому пользователю отредактировать содержимое страниц, включая страницы с инструкциями и списками для загрузки. Правки уже отклонены, но они оставались незамеченными несколько часов. Вторая проблема заключается в ошибочной инструкции по верификации пакетов с использованием открытого ключа до начала установки, которая создаёт ложное чувство безопасности, но на деле ничего не доказывает.Комментарий Чураева на ЛОРе:"Админы - полные идиотыЯ ничего не ломал, это даже взломом называть нельзя. Люди ведь скачивают, а тут - пожалуйста, заходи, кто хочешь, выкладывай, что хочешь. Их уже дефейсили, спамили, удаляли страницы. Как можно за шесть лет не понять, что любой может подменить ссылки загрузки на вирусы? Мои первые изменения не были откачены несколько часов. Да, я понимаю, что если бы по настоящему выложили вирус, тогда бы защитили страницы, но нельзя было сразу догадаться? Это как можно быть такими идиотами?Мой багрепорт игнорировали 2 года: [ bugzilla.rpmfusion.org/show_bug.cgi?id=2630 ](
http://bugzilla.rpmfusion.org/show_bug.cgi?id=2630 ) Вот ещё багрепорт: [ bugzilla.rpmfusion.org/show_bug.cgi?id=862 ](
http://bugzilla.rpmfusion.org/show_bug.cgi?id=862 ) Первая инструкция по проверке: «If you have newly installed the rpmfusion-*-release.rpm repo packages, and wish to verify its keys, check the fingerprints below.» И дураку понятно, что проверять надо ДО установки, а не после. Если пакет УЖЕ установлен, считай - заразился.Вторая инструкция даёт только ложное чувство безопасности, потому что ключ на pgp.mit.edu можно выложить с любым емайлом, там его даже не проверяют, так что даже если ключ от rpmfusion-buildsys@lists.rpmfusion.org - это не значит, что ключ от RPM Fusion."
Ссылка:
http://vk.com/wall-33025660_93557