• Sicherheitsmaßnahme! Bitte ändere dein Forum-Passwort. Siehe Beitrag
  • Hardwareluxx führt derzeit die Hardware-Umfrage 2026 (mit Gewinnspiel) durch und bittet um eure Stimme. Unter allen Teilnehmern verlosen wir eine aktuelle Grafikkarte Eurer Wahl bis 1099 EUR.

AUR wurde kompromittiert (inzwischen 1500 Pakete betroffen)

toscdesign

Enthusiast
Thread Starter
Mitglied seit
17.02.2022
Beiträge
9.816
Ort
Keller vom DE-CIX

Aus diesem Grund bin ich gerade dabei zu schauen, welche AUR Pakete ich zukünftig auf dem System nicht mehr benötige.
Wofür es Alternativen gibt und welche Pakete inzwischen in den originalen Arch Quellen verfügbar sind.

Wenn ihr yay als AUR Helper nutzt, könnt ihr euch einfach eine Textdatei mit den installierten Pakten erstellen lassen.
Code:
yay -Qme > aur-pakete.txt

Das sieht dann z.B. bei mir so aus:
Code:
  GNU nano 9.0                                                          aur-pakete.txt                                                                    
appimagelauncher 3.0.0_beta_3-1
cheese 44.1-7
epson-inkjet-printer-escpr 1.8.8-1
freac 1.1.7-2
goverlay-bin 0.9.1-3
heroic-games-launcher-bin 2.21.0-1
imagescan 3.65.0-20
imagescan-plugin-networkscan 1.1.4-0
jdownloader2 latest-22
joplin-desktop 3.5.13-1
jstest-gtk-git 0.1.0.r127.g92bdf8e-1
khotkeys 5.27.10-1
kinit 5.116.0-1
lib32-gst-plugins-base-libs 1.28.2-1
mint-backgrounds-vera 1.0-2
qtqr 2.1-9
reiserfsprogs 3.6.27-7
ryzen_smu-dkms-git 181.9f9569f-1
spacenavd 1.3.1-1
splix 2.0.1-2
syncthingtray-qt6 2.0.10-1
t150_driver-dkms-git 0.7c.r156.fdb83ef-1
timeshift-autosnap 0.10.0-1
ttf-ms-win11-auto 10.0.26100.1742-4
ventoy-bin 1.1.12-1


Ist eben alles ein wenig Aufwand.



Edit:
Anbei die aktuelle Liste:


Ich habe das jetzt in eine weitere Textdatei gesetzt und mit dem Tool Meld vergleichen lassen.
Glücklicherweise habe ich keines der kompromittierten Pakte installiert.
 
Zuletzt bearbeitet:
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
Über den Thread bei Phoronix bin ich irgendwie heute morgen dann auch hier rausgekommen:


Eventuell gibt es da ja auch noch gute Ideen :).
 
Die Liste wurde noch mal aktualisiert:

Edit:
Hab jetz mal mit dem Script von cachyos getestet, auch das hat bei mir nichts gefunden (y)
 
Zuletzt bearbeitet:
Bei mir sind es zwar nur 2 Packages aus dem AUR welche installiert sind, aber trotzdem werde ich bis auf weiteres weder die packages updaten noch irgendwas anderes aus dem AUR holen. Hoffe dass die ganze Misere zeitnah gefixt werden kann und vorbei geht.

That´s why we can´t have nice things...
 
In the meantime: sudo pacman -Syu, etwaiges chaotic aur deaktivieren, npm in die ignorelist aufnehmen.
 
Syu ist das erste nach jedem hochfahren und das letzte vor dem wieder herunterfahren. Sc nicht zu vergessen, und einmal im Monat Syyu. Chaotic nutze ich nicht.
 
Jedem das seine, aber:
Syu ist das erste nach jedem hochfahren und das letzte vor dem wieder herunterfahren.
Der schnellste WEg mal was nicht fertiges zu schlucken. Betrifft immer mal wieder nvidia themen. Weniger ist imho mehr, alle 2-3 Tage reicht.
Sc nicht zu vergessen,
Doch, zu vergessen, besser ist regelmässig
Code:
sudo pacman -Qdtq | sudo pacman -Rns -
und einmal im Monat Syyu.
yy is to be avoided.... Macht keinen Sinn wenn man nicht ständig mirrors wechselt. Im Zweifelsfall lieber ab und an reflector nutzen. Aber da bin ich prinzipiell eh raus, hab meinen eigenen lokalen Mirror.
Chaotic nutze ich nicht.
Ja nu. Ich im Moment auch nicht, aus... "Gründen".
 
Mal ne Frage vom unbedarften Linux User:
Ich habe einen Rechner mit Fedora der immer mal sporadisch angeschaltet wird.
Inwiefern könnte mich das betreffen (oder nicht)?
(ich kapier hier grad nicht ganz so viel ausser das eine Updatequelle verseucht wurde)
 
Das AUR ist das Arch user repository. Nicht das Fedora user repository. Du bist safe.
 
Ich verstehe irgendwie nicht so ganz warum das AUR überhaupt zu dem Zeitpunkt noch offen ist? Wäre das nicht Sinnvoller erstmal komplett dicht zu machen und den Schaden zu beheben? So reparieren die ja irgendwie nur hinterher ?

Was für ein Clusterf..k
 
Die müssten erstmal das AUR jetzt zu machen und aufräumen, und vor dem öffnen neue Sicherheitsmechanismen einbauen.

Vielleicht sollte die Arch Community auch mal darüber nachdenken, einige Pakete die bei anderen Distros in den offiziellen Paketen drin sind, auch bei Arch in die offiziellen Paketen aufzunehmen. Dann braucht man für viele Dinge das AUR nicht mehr.

Ganz nebenbei, CachyOS installiert standardmäßig den Heroic Launcher aus dem AUR mit. Das ist auch nicht ganz optimal.
Beitrag automatisch zusammengeführt:

Das ist doch gar nicht betroffen. Die Schutzmaßnahmen haben gewirkt.
Zumindest schreibt es so das Garuda Linux Team
 
Zuletzt bearbeitet:
Das ist doch gar nicht betroffen. Die Schutzmaßnahmen haben gewirkt.
Zumindest schreibt es so das Garuda Linux Team
Die Schutzmassnahmen gegen die erste Attacke haben gewirkt. Und gegen die zweite, weil die absolut diletantisch war. Wer sich vergangene npm-Angriffe anschaut wird feststellen das Welle3 und vor allem Welle4 viel besser sind. Mein Vertrauen ist im Moment eher nicht vorhanden, ich update zur Zeit keine AUR-dinge, die nicht extrem simpel sind - so simpel das ich jede Zeile des packagebuilds verstehen , nachvollziehen und überprüfen kann. Das ist btw etwas das Arch erwartet, von jedem User. :(
 
Ich habe auch bei mir in mein Update-Script ne Abfrage rein, die vor den AUR Updates kommt.

Muss ich halt jetzt immer überspringen.
 
Naja, einfach "wie früher": sudo pacman -Syu
 
Naja, einfach "wie früher": sudo pacman -Syu
Mein Script macht ein bissel mehr.
Hab ich mir von Gemini schreiben lassen, da mit das manuelle durchgehend er Schritte auf den Keks ging.

Bash:
#!/bin/bash

# Farben für eine bessere Lesbarkeit im Terminal definieren
ROT='\033[0;31m'
GRUEN='\033[0;32m'
BLAU='\033[0;34m'
GELB='\033[0;33m'
NC='\033[0m' # No Color (Farbe zurücksetzen)


echo ""
echo -e "${BLAU}=== SCHRITT 1: Paket-Cache bereinigen (paccache) ===${NC}"
echo "Der Pacman-Cache wird aufgeräumt. Es werden nur die jeweils letzten 3 Versionen behalten..."
sudo paccache -r
sudo paccache -ruk0

echo ""
echo -e "${BLAU}=== SCHRITT 2: Arch-Spiegelserverliste aktualisieren ===${NC}"
echo "Reflector sucht nun nach den 10 schnellsten HTTPS-Servern aus DE und AT..."
sudo reflector --country Germany,Austria --protocol https --latest 10 --sort rate --save /etc/pacman.d/mirrorlist

echo ""
echo -e "${BLAU}=== SCHRITT 3: EndeavourOS Spiegelserver optimieren ===${NC}"

# Überprüfung der Konfigurationsdatei auf den DE/AT Eintrag
# Er sucht nach Zeilen, die NICHT mit # beginnen, aber den String enthalten
if grep -q -E "^[^#]*ALWAYS_FIRST_EOS_MIRRORS=['\"]\\\\\.de/\|\\\\\.at/['\"]" /etc/eos-rankmirrors.conf 2>/dev/null; then
    echo -e "${GRUEN}Konfiguration geprüft: DE/AT-Spiegelserver sind korrekt priorisiert.${NC}"
    echo "eos-rankmirrors bewertet jetzt die DE/AT EndeavourOS-Repositories..."
    eos-rankmirrors
else
    echo -e "${ROT}⚠️ WARNUNG: Der DE/AT-Eintrag fehlt oder ist auskommentiert in /etc/eos-rankmirrors.conf!${NC}"
    echo -e "Erwartet wird: ${GELB}ALWAYS_FIRST_EOS_MIRRORS='\.de/|\.at/'${NC}"
    echo ""
    read -p "$(echo -e ${GELB}"Möchtest du eos-rankmirrors trotzdem mit Standardwerten ausführen? (j/N): "${NC})" antwort_conf
    antwort_conf=$(echo "$antwort_conf" | tr '[:upper:]' '[:lower:]')
   
    if [[ "$antwort_conf" == "j" || "$antwort_conf" == "ja" ]]; then
        echo "Führe eos-rankmirrors mit Standardwerten aus..."
        eos-rankmirrors
    else
        echo -e "${GELB}eos-rankmirrors wurde übersprungen.${NC}"
    fi
fi

echo ""
echo -e "${BLAU}=== SCHRITT 4: Schlüsseldateien (Keyrings) aktualisieren ===${NC}"
echo "Die PGP-Schlüssel für Arch Linux und EndeavourOS werden jetzt auf den neuesten Stand gebracht..."
sudo pacman -Sy archlinux-keyring endeavouros-keyring --noconfirm

echo ""
echo -e "${BLAU}=== SCHRITT 5: Abfrage für offizielle Systemupdates ===${NC}"
read -p "$(echo -e ${GELB}"Möchtest du die offiziellen Systempakete (Arch/EndeavourOS Repos) aktualisieren? (J/n): "${NC})" antwort_sys

antwort_sys=$(echo "$antwort_sys" | tr '[:upper:]' '[:lower:]')

if [[ -z "$antwort_sys" || "$antwort_sys" == "j" || "$antwort_sys" == "ja" ]]; then
    echo ""
    echo "Es wird nun nach Updates für offizielle Pakete gesucht..."
    sudo pacman -Syyu
else
    echo ""
    echo -e "${GELB}Offizielle Systemupdates wurden vom Benutzer übersprungen.${NC}"
fi

echo ""
echo -e "${BLAU}=== SCHRITT 6: Abfrage für AUR-Updates ===${NC}"
read -p "$(echo -e ${GELB}"Möchtest du alle AUR-Pakete jetzt aktualisieren? (J/n): "${NC})" antwort_aur

antwort_aur=$(echo "$antwort_aur" | tr '[:upper:]' '[:lower:]')

if [[ -z "$antwort_aur" || "$antwort_aur" == "j" || "$antwort_aur" == "ja" ]]; then
    echo ""
    echo "Es wird nun nach Updates für deine AUR-Pakete gesucht..."
    yay -Syua
else
    echo ""
    echo -e "${GELB}AUR-Updates wurden vom Benutzer übersprungen.${NC}"
fi

echo ""
echo -e "${GRUEN}=== Sämtliche Vorgänge beendet ===${NC}"
 
No confirm. Tjoa, ki scheisse.
 
Was meinst du?
Ich hab ne Abfrage einbauen lassen, damit ich die AUR Updates überspringen kann.
Passt für mich also.
 
Da ist ein noconfirm drin, aka Müll. Aber mach du mal. Ki slop supporte ich nicht. Da bin ich radikal.
 
Mach dir nicht ins Hemd :rolleyes2:
Das geht seit 2023 gut, ja ich hab das vorher auch immer von Hand so eingeben.

Wer keine automatischen Snapshots (btrfs) bei Updates aktiv hat, hat eben Pech gehabt.
Nebenbei, die habe ich genau einmal gebraucht und das war in meiner Testinstallation 2019.
 
Ich mach mir nicht ins Hemd. Es bleibt bei: Einfach "pacman -Syu" in the meantime, da haben auch alle anderen was von. Der Rest von deinem Skript ist alles zwischen Überflüssig und potentiell gefährlicher Blödsinn. Man sollte schon verstehen was man tut, zumindest wenn man Arch einsetzt oder Derivate einsetzt. Das zeigt die aktuelle Situation recht deutlich. ISt nichts für Anfänger und nichts für KI Slops.
 
Gibts irgendwo ne aktualisierte Liste?
 
Die von dir gepostete Liste halte ich für ziemlich aktuell (laut der liste aktualisiert vor 3 tagen und ca 1930 Pakete) weswegen ich davon ausging dass da noch pakete hinzu kamen. Eine andere Liste kenne ich leider auch nicht (bin auch nicht in den arch mailing listen drin).
 
Ist das inzwischen eigentlich behoben und man kann wieder per yay updaten oder sollte man noch aufpassen?
 
Ist das inzwischen eigentlich behoben und man kann wieder per yay updaten oder sollte man noch aufpassen?
Das lässt sich nicht "beheben", die "Schwachstelle" ist so wie das AUR funktioniert works as designed.
Arch sagt nicht umsonst "AUR at own risk". Du solltest packagebuilds verstehen und die diffs checken, sonst kannst du dem nicht vertrauen.
Du kannst das Riskio auf verschiedenste Weise minimieren, aber am Ende des Tages lädst du automatisiert etwas runter und compilierst es nach Angaben eines dritten.
Ich checke jeden diff, aber ich hab trotzdem verschiedene Mitigationen aktiviert:
  1. chaotic AUR - das chaotic AUR bietet prebuilt/prescanned Pakete an, die haben das Problem so ziemlich als erste auf dem Schirm gehabt weil ihre builder plötzlich viel mehr Ressourcen gefressen haben
  2. traur - traur prüft AUR packagebuilds vor dem Prüfen auf "unsichere" Dinge im build
  3. Gift vermieden: In /etc/pacman.conf folgendes hinzufügen: IgnorePkg = bun node-gyp nodejs-nopt npm pnpm yarn - tjoa, damit hätten wir die aktuellen Probleme komplett umschifft
  4. yay options:
    Code:
    "sudoloop": true,
    "diffmenu": true,
    "combinedupgrade": true,
    - erwzingt diffs und verhindert timeouts beim diff checken

Hilft aber alles nichts wenn du die diffs nicht bereit bist zu prüfen. Bist du es nicht gilt: AUR nicht nutzen. Geht das nicht, ist Arch nicht das richtige für dich.
 
aha...nichts verstanden xD
 
Dann solltest du das Arch Wiki zu den Begriffen die du nicht verstehst befragen. Oder hier konkreter fragen. Fang am besten mit AUR und packagebuild an.
 
Es geht mir nur darum zu wissen ob die Pakete im AUR, bei denen das bekannt war, immer noch betroffen sind oder nicht.
Wieso kann man das nicht einfach beantworten sondern stattdessen mit solchen Antworten kommen wie oben...
Ich weiß, dass man das AUR nicht planlos nutzen sollte.
 
Es geht mir nur darum zu wissen ob die Pakete im AUR, bei denen das bekannt war, immer noch betroffen sind oder nicht.
Und das soll man anhand dieser Frage verstehen:
Ist das inzwischen eigentlich behoben und man kann wieder per yay updaten oder sollte man noch aufpassen?
???
Du fragst eine einfach zu fragende Frage, deren Antwort von bis in der Komplexität reichen kann. Das beantwortet das hier:
Wieso kann man das nicht einfach beantworten sondern stattdessen mit solchen Antworten kommen wie oben...
Oder nicht?
Ich weiß, dass man das AUR nicht planlos nutzen sollte.
Wenn das so ist: Warum folgst du dann nicht der Mailinglist, so wie vorgesehen? Dann wüsstest du das sie nicht einzelne Pakete bewertet haben, sondern das Problem grundsätzlich angegangen sind. Das was sie erkannt haben haben sie bereinigt, aber es gibt sicherlich noch einiges an Diffs und "Sleeper"accs die jederzeit wieder zum Problem werden könnten.
Daher, bezunehmend auf deine Frage: "das behoben" - Registrierung Pflicht, vieles erkannte bereinigt, zukünftiges schwerer gemacht. Nicht alles erwischt. Ohne Mitigation auch in Zukunft wieder betroffen.
Man konnte auch zwischendruch per yay updaten wenn man die diffs checkt. Was man ohnehin tun sollte. Man muss beim AUR immer aufpassen, das ist am Ende des Tages nur ein glorifiziertes pastebin.
aha...nichts verstanden xD
Du gibst dir aber auch wirklich wenig Mühe, das ist schwierig so.
 
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh