[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: kurze Frage zum security update von APT



Hallo alle,

Jochen Spieker schrieb am 17. Dec um 12:36 Uhr:
> K. Raven:
> > Hi,
> > 
> >> Wieso kommuniziert(e) APT eigentlich nicht über https oder tut/tat
> >> es das schon? Und wäre dann das geschilderte Angrifsszenario
> >> eigentlich noch relevant?
> > 
> > Mit apt-transport-https und wenn das Repo TLS kann, schon.
> > deb https://ftp.de.debian.org geht deshalb leider nicht. Mit Tor und
> > apt-transport-tor kann man die Onion Services nutzen, dann hat man die
> > Tor "TLS" Transportverschlüsselung
> > <https://bits.debian.org/2016/08/debian-and-tor-services-available-as-onion-services.html>
> 
> Was allerdings alles nicht hilft, um sicherzustellen, dass die Pakete
> nicht vom Betreiber des Mirrors manipuliert wurden.

Jetzt mal Klartext bitte, für die weniger begabten, wie mich. https hilft
zur Vermeidung des Bugs *nicht,* weil ein MITM nur irgendein Zertifikat
vorlegen muss, weil apt, wie bei https üblich, das Zertifikat nicht
daraufhin überprüft, ob es zu Debian gehört.  Der MITM kann dann nicht nur
gezinkte Pakete liefern, sondern wegen dieses Bugs (remote root code
execution) auch noch beliebige Befehle als root ausführen lassen.  Korrekt?

Gruß
Christian

-- 
Christian Knoke            * * *            http://cknoke.de
* * * * * * * * *  Ceterum censeo Microsoft esse dividendum.


Reply to: