HeadlinesBriefing favicon HeadlinesBriefing.com

GNU strip ट्रस्टिंग-ट्रस्ट हमला

Hacker News •
×

केन थॉम्पसन का क्लासिक ट्रस्टिंग-ट्रस्ट हमला, जहां एक समझौता किया गया कंपाइलर संकलित प्रोग्रामों में बैकडोर इंजेक्ट करता है और खुद को बनाए रखता है, लंबे समय से कंपाइलरों के लिए अद्वितीय माना जाता रहा है। यह पेपर दर्शाता है कि हमला केवल कंपाइलरों तक सीमित नहीं है। लेखक GNU strip का उपयोग करके एक पूर्ण ट्रस्टिंग-ट्रस्ट हमला बनाते हैं, जो एक सामान्य निर्माण उपयोगिता है जो न तो स्रोत कोड का निरीक्षण करती है और न ही उत्पन्न करती है, केवल तैयार ELF बाइनरी के हेरफेर पर निर्भर करती है। Nix OS Linux वितरण की बूटस्ट्रैप प्रक्रिया में, बीज में एक एकल छेड़छाड़ किया गया strip बाइनरी एक पेलोड स्थापित करता है जो क्रमिक strip पीढ़ियों के माध्यम से फैलता है और अंतिम मानक वातावरण में जीवित रहता है, भले ही मूल बीज को निर्भरता क्लोजर से हटा दिया गया हो। वास्तविक nixpkgs संशोधन पर परीक्षण से पता चलता है कि हमला त्रुटियों के बिना एक पूर्ण ग्राफिकल इंस्टॉलर बनाता है और लगभग हर उत्पादित बाइनरी में बैकडोर डालता है, जिससे विकृत पैकेजों में मनमाने दुर्भावनापूर्ण कार्यों को सक्षम किया जा सकता है। यह खोज ट्रस्टिंग-ट्रस्ट हमलों के दायरे को कंपाइलरों से परे विस्तारित करती है, सॉफ्टवेयर आपूर्ति श्रृंखलाओं में व्यापक सुरक्षा जोखिम को उजागर करती है।