• [^] # Re: curl ... | sudo bash

    Posté par . En réponse à la dépêche Guix pour remplacer mon gestionnaire de paquets APT. Évalué à 3.

    Même si l’étape de vérification du script n’est pas explicitement citée avec ces deux commandes, elle n’est plus rendue impossible.

    Du coup, ne serait-il pas intéressant d'avoir une 1ère vérification par checksum, rien que pour réduire le risque?

    Alors qu’on parle bien d’exécuter sur notre système avec les accès maximum un script parfaitement inconnu. Sans même un rapide coup d’œil sur ledit script.

    Accessoirement, à moins qu'il n'installe dans /usr ou pire dans la racine, sous Debian, utiliser un utilisateur appartenant au groupe staff permets d'écrire dans /usr/local, lieu de prédilection pour faire du ./configure && make && make install.
    Pour Voidlinux, le groupe wheel semble remplacer staff, pour les autres "distro mères" type gentoo, arch, ou RHEL, je ne sais pas.

    Installer dans /usr/local en tant que user:staff pose aussi des problèmes de sécurité, notamment j'ai découvert a mon grand dam que le $PATH des scripts d'init de debian mets les dossiers /usr/local/ avant (/usr)?/s?bin, ce qui m'a pété un boot (d'une vm, certes) quand j'ai utilisé un script pour mettre les binaires fournis par busybox dans /usr/local.
    N'empêche, ça reste moins dur a réparer, et ça évite un exécutable troué installé en root:root + suid.

    Bref, même si ça reste troué (rien ne l'est pas, sauf peut-être un hello world compilé en static?), utiliser un groupe adapté permets de réduire les emmerdes. Et si le script ne marche pas dans ce cas, alors c'est peut-être un bug. Surtout quand on parle d'un outil qui est capable d'installer des paquets pour un user sans accès root.