image

Kwaadaardige code op Gentoo Linux GitHub-pagina

vrijdag 29 juni 2018, 10:26 door Redactie, 9 reacties

Aanvallers hebben gisteren toegang tot de Gentoo Linux GitHub-pagina gekregen en de inhoud van de pagina's en repositories aangepast. Alle Gentoo-code die op GitHub wordt gehost moest als gecompromitteerd worden beschouwd, aldus een waarschuwing van de Linux-distributie.

Code die op de Gentoo-infrastructuur werd gehost heeft geen risico gelopen. Volgens Gentoo-ontwikkelaar Francisco Blas Izquierdo Riera heeft de aanvaller de portage en musl-dev trees met kwaadaardige versies van de ebuilds vervangen met de bedoeling om alle bestanden van de gebruiker te verwijderen. Een ebuild is een bestand dat de Gentoo-packagemanagers gebruiken om een specifieke softwarepackage te identificeren en hoe de packagemanager hiermee moet omgaan.

Gentoo-gebruikers krijgen het advies om geen ebuilds te gebruiken die voor 28 juni 20:00 uur Nederlandse tijd via de gehackte GitHub-pagina zijn verkregen. Inmiddels heeft Gentoo weer de controle over de GitHub-pagina. Hoe de aanvaller toegang tot het account wist te krijgen wordt nog onderzocht.

Reacties (9)
29-06-2018, 10:44 door Anoniem
Aangezien Gentoo.org er momneteel uitligt:

Today 28 June at approximately 20:20 UTC unknown individuals have gained
control of the Github Gentoo organization, and modified the content of
repositories as well as pages there. We are still working to determine the
exact extent and to regain control of the organization and its
repositories.

All Gentoo code hosted on github should for the moment be considered
compromised. This does NOT affect any code hosted on the Gentoo
infrastructure. Since the master Gentoo ebuild repository is hosted on our
own infrastructure and since Github is only a mirror for it, you are fine
as long as you are using rsync or webrsync from gentoo.org.

Also, the gentoo-mirror repositories including metadata are hosted under a
separate Github organization and likely not affected as well.

All Gentoo commits are signed, and you should verify the integrity of the
signatures when using git.

More updates will follow.
29-06-2018, 13:22 door Anoniem
Was sowieso een klote distributie waar je uren en soms dagen moest wachten tot je kernel gecompileerd was..ben blij dat er wat meer 'enterprise' distributies bestaan waar je gewoon eenvoudig ea kan installeren en niet hoeft te compilen van scratch.
29-06-2018, 20:42 door Anoniem
Door Anoniem: Was sowieso een klote distributie waar je uren en soms dagen moest wachten tot je kernel gecompileerd was..ben blij dat er wat meer 'enterprise' distributies bestaan waar je gewoon eenvoudig ea kan installeren en niet hoeft te compilen van scratch.

Dan mis je een beetje de essentie van Gentoo, maar goed, mijn feestje is het ook niet.
29-06-2018, 21:41 door Anoniem
Zag de term "Linux for negroes' voorbij komen met een fruitschaal variatie logo.
What the # is this all about?
Een hack door extreem rechts?
30-06-2018, 08:51 door Krakatau
Door Anoniem: What the # is this all about?

Dat is een leuke! (heck = #)
30-06-2018, 09:27 door Anoniem
Door Anoniem: Was sowieso een klote distributie waar je uren en soms dagen moest wachten tot je kernel gecompileerd was..ben blij dat er wat meer 'enterprise' distributies bestaan waar je gewoon eenvoudig ea kan installeren en niet hoeft te compilen van scratch.
Het is nogal onzinnig om er zo op af te geven. Gentoo is simpelweg niet voor jou maar voor mensen die iets heel anders willen dan jij. Als die er niet waren bestond Gentoo niet. Jouw gekanker is zoiets als zeggen dat hout een klotemateriaal is om een boekenkast van te maken omdat jij liever een Billy in elkaar zet dan zelf te moeten gaan zagen en boren.

Wees liever blij met die verschillen, als die er niet waren en iedereen precies zoals jij was dan kon je alleen maar dingen krijgen die je zelf ook wel kan maken en dan was er bedroevend weinig beschikbaar van al het fraais dat we gewend zijn.
30-06-2018, 14:06 door -karma4
Door Anoniem:
Door Anoniem: Was sowieso een klote distributie waar je uren en soms dagen moest wachten tot je kernel gecompileerd was..ben blij dat er wat meer 'enterprise' distributies bestaan waar je gewoon eenvoudig ea kan installeren en niet hoeft te compilen van scratch.
Het is nogal onzinnig om er zo op af te geven. Gentoo is simpelweg niet voor jou maar voor mensen die iets heel anders willen dan jij. Als die er niet waren bestond Gentoo niet. Jouw gekanker is zoiets als zeggen dat hout een klotemateriaal is om een boekenkast van te maken omdat jij liever een Billy in elkaar zet dan zelf te moeten gaan zagen en boren.

Wees liever blij met die verschillen, als die er niet waren en iedereen precies zoals jij was dan kon je alleen maar dingen krijgen die je zelf ook wel kan maken en dan was er bedroevend weinig beschikbaar van al het fraais dat we gewend zijn.

Inderdaad! Gentoo staat al jaren rond positie 45 op Distrowatch: https://distrowatch.com/table.php?distribution=gentoo. Boven Red Hat Enterprise Linux. Dat is lang niet slecht dus er moet een harde kern van gebruikers zijn. En het is als basis gebruikt voor bv. Chrome OS.
30-06-2018, 21:40 door Krakatau - Bijgewerkt: 30-06-2018, 21:42
Door The FOSS:
Door Anoniem:
Door Anoniem: Was sowieso een klote distributie waar je uren en soms dagen moest wachten tot je kernel gecompileerd was..ben blij dat er wat meer 'enterprise' distributies bestaan waar je gewoon eenvoudig ea kan installeren en niet hoeft te compilen van scratch.
Het is nogal onzinnig om er zo op af te geven. Gentoo is simpelweg niet voor jou maar voor mensen die iets heel anders willen dan jij. Als die er niet waren bestond Gentoo niet. Jouw gekanker is zoiets als zeggen dat hout een klotemateriaal is om een boekenkast van te maken omdat jij liever een Billy in elkaar zet dan zelf te moeten gaan zagen en boren.

Wees liever blij met die verschillen, als die er niet waren en iedereen precies zoals jij was dan kon je alleen maar dingen krijgen die je zelf ook wel kan maken en dan was er bedroevend weinig beschikbaar van al het fraais dat we gewend zijn.

Inderdaad! Gentoo staat al jaren rond positie 45 op Distrowatch: https://distrowatch.com/table.php?distribution=gentoo. Boven Red Hat Enterprise Linux. Dat is lang niet slecht dus er moet een harde kern van gebruikers zijn. En het is als basis gebruikt voor bv. Chrome OS.

Ik heb jaren Gentoo + KDE gedraaid. Maximale mogelijkheden om je systeem te tunen en heel stabiel. Het steeds moeten compileren ging mij echter uiteindelijk toch teveel tijd kosten. Je kan het weliswaar 's nachts laten lopen maar dan staat je laptop de hele nacht te blazen (compileren is best zwaar en de ventilator slaat daarbij best veel aan).
01-07-2018, 10:35 door Anoniem
Door The FOSS: Inderdaad! Gentoo staat al jaren rond positie 45 op Distrowatch: https://distrowatch.com/table.php?distribution=gentoo. Boven Red Hat Enterprise Linux. Dat is lang niet slecht dus er moet een harde kern van gebruikers zijn. En het is als basis gebruikt voor bv. Chrome OS.
De volgorde die Distrowatch aangeeft is gebaseerd op hoe vaak op die site de pagina over een distro wordt opgevraagd. Dat is iets anders dan gebruikers of installaties tellen. Daar zal best een zekere relatie tussen bestaan, maar ik denk dat je heel voorzichtig moet zijn tussen het vergelijken van Gentoo en RHEL op die basis.

Dat neemt niet weg dat elke Linux-distro die actief onderhouden wordt genoeg ontwikkelaars heeft om dat te doen en aangezien elke ontwikkelaar een gebruiker is is de groep gebruikers minstens zo groot, en meestal veel en veel groter.

Een rare kronkel in hoe (in ieder geval het westerse deel van) de mensheid redeneert is dat marktaandeel een belangrijk kengetal zou zijn voor succes. Linux wordt volgens sommige schattingen door zo'n 1,5% van de internetgebruikers gebruikt, en er zouden zo'n 3,3 miljard mensen met een internetaansluiting zijn. Dat zou een kleine 50 miljoen Linux desktopgebruikers opleveren wereldwijd. Daar kan je een land als Spanje mee bevolken, meer dan genoeg om iets op te leveren dat levensvatbaar en gezond is en ook blijft.

Op dezelfde manier heeft het weinig zin om via hetzelfde soort competitiedenken te gaan kijken of Gentoo of RedHat of Debian of welke distro dan ook de grootste heeft. Wat het succes bepaalt is simpelweg een voldoende grote groep gebruikers om een voldoende grote groep van ontwikkelaars in stand te houden die het systeem gezond houden. Die "gezondheid" is uiteindelijk de bepalende succesfactor, niet hoe groot de groep mensen is die dat voor elkaar krijgt. Een kleine groep hypergemotiveerde mensen kan vaak meer voor elkaar krijgen dan een grote groep normaal gemotiveerde mensen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.