HeadlinesBriefing favicon HeadlinesBriefing.com

GNU strip ট্রাস্টিং-ট্রাস্ট আক্রমণ

Hacker News •
×

কেন থম্পসনের ক্লাসিক ট্রাস্টিং-ট্রাস্ট আক্রমণ, যেখানে একটি আপস করা কম্পাইলার সংকলিত প্রোগ্রামে ব্যাকডোর ইনজেক্ট করে এবং নিজেকে টিকিয়ে রাখে, দীর্ঘদিন ধরে কম্পাইলারদের জন্য অনন্য বলে বিবেচিত হয়েছে। এই পেপারটি প্রমাণ করে যে আক্রমণটি কেবল কম্পাইলারদের মধ্যে সীমাবদ্ধ নয়। লেখকরা GNU strip ব্যবহার করে একটি সম্পূর্ণ ট্রাস্টিং-ট্রাস্ট আক্রমণ নির্মাণ করেন, যা একটি সাধারণ বিল্ড ইউটিলিটি যা সোর্স কোড পরিদর্শন বা তৈরি করে না, শুধুমাত্র সমাপ্ত ELF বাইনারিগুলির কারসাজির উপর নির্ভর করে। Nix OS Linux ডিস্ট্রিবিউশনের বুটস্ট্র্যাপ প্রক্রিয়ায়, বীজের একটি একক টেম্পারড strip বাইনারি একটি পেলোড স্থাপন করে যা ধারাবাহিক strip প্রজন্মের মাধ্যমে ছড়িয়ে পড়ে এবং চূড়ান্ত মানক পরিবেশে টিকে থাকে, এমনকি মূল বীজটি নির্ভরতা ক্লোজার থেকে সরানো হলেও। বাস্তব nixpkgs সংশোধনের উপর পরীক্ষা দেখায় যে আক্রমণটি ত্রুটি ছাড়াই একটি সম্পূর্ণ গ্রাফিকাল ইনস্টলার তৈরি করে এবং প্রায় প্রতিটি উত্পাদিত বাইনারিতে ব্যাকডোর স্থাপন করে, যা বিকৃত প্যাকেজগুলিতে নির্বিচারে দূষিত ক্রিয়া সক্ষম করে। এই আবিষ্কারটি ট্রাস্টিং-ট্রাস্ট আক্রমণের পরিধি কম্পাইলারদের বাইরে প্রসারিত করে, সফ্টওয়্যার সরবরাহ শৃঙ্খলে বিস্তৃত নিরাপত্তা ঝুঁকি তুলে ধরে।