Un ajout d'info pour clarifier ne me parait pas inutile
Donc l'idée c'est que quand tu sait qu'un paquet quelconque du dépôt a un trou de sécurité tu peux forcer son installation lors de l'installation de n'importe quel autre paquet.
sous entendu forcer l'installation d'un paquet officiel contenant déjà un bug de sécu et qui était signé à la base (avant la découverte de la faille).
Ce type d'attaque est d'autant plus mali(g)ne que l'attaquant aura la liste des IP "infectées"
[^] # Re: Modif de métadonnées
Posté par tuXico . En réponse au journal La sécurité des gestionnaires de paquets. Évalué à 3.
Donc l'idée c'est que quand tu sait qu'un paquet quelconque du dépôt a un trou de sécurité tu peux forcer son installation lors de l'installation de n'importe quel autre paquet.
sous entendu forcer l'installation d'un paquet officiel contenant déjà un bug de sécu et qui était signé à la base (avant la découverte de la faille).
Ce type d'attaque est d'autant plus mali(g)ne que l'attaquant aura la liste des IP "infectées"