News Arch Linux unter Feuer: Über 1.900 Pakete im AUR betroffen & neue Angriffswelle

wie hast du diesen AUR Malware Check ausgeführt??

EDIT: Habe 2 Pakete über AUR installiert und bei mir sieht das Script so aus.

Bildschirmfoto_20260613_153449.png



Bildschirmfoto_20260613_154351.png
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: nipponpasi
curl -s https://cscs.pastes.sh/raw/aurvulntest20260611.sh | bash ist die schnelle Version.

./aur_check-v2.sh --full ist die detailierte Version (Link hast du ja bereits gefunden).
 
  • Gefällt mir
Reaktionen: xcsvxangelx und xXDariusXx
npm mal wieder... letzte Woche schon wieder kompromittiert worden. Das Scheißteil sollte man echt komplett in die Tonne kloppen und von Grund auf neu mit Sicherheithärtung aufsetzen.
 
  • Gefällt mir
Reaktionen: Tsu und Kuristina
Habicht schrieb:
Und woher nimmst du das Vertrauen in deine Appimages?
Kdenlive, ArduinoIDE und Draw.io kommen direkt von der Herstellerseite/deren GitHub. Klar kann das theoretisch auch komprimiert werden aber 100% Sicherheit bekommt man eh nirgendwo. Andere Appimages hab' ich gar nicht.
 
  • Gefällt mir
Reaktionen: Tanzmusikus und nipponpasi
erst heute mint installiert weil ich von windows wechseln möchte - und ich mich dadurch auch "sicherer" fühle um das jetzt zu lesen, aber gut betroffen bin ich ja nicht :)
und auch gut dass wenn jemand sagt "nicht alles über yay installieren" mir auch bekannt ist was damit gemeint ist - habe das zwar noch nie gemacht und muss ich ja auch nicht, aber gestern ein wenig linux videos auf yt geschaut und da hat jemand erwähnt dass man mit "yay" pakete installieren kann ^^

das war es auch schon mit meinem linux wissen XD
 
  • Gefällt mir
Reaktionen: xXDariusXx und nipponpasi
Grimba schrieb:
Ja richtig, aber wenn ihr 2 beiden wirklich glaubt, dass das jeder immer macht, oder diejenigen, die solche Helper nicht nutzen immer brav erstmal das PKGBUILD sichten, weil man in Arch ja so ein fortgeschrittener User ist, dann würde ich euch eine gewisse Naivität bzgl. der Menschheit unterstellen. Ich glaube euch jedenfalls nicht, dass ihr das ausnahmslos immer macht.

Strg+C, Telegram, OpenClaw-Bot, Strg+V + "Ist alles cool?"
Ganz ehrlich, da muss sich keiner mehr manuell durchqäulen. Mir hat ein Firmware-Bug meines Boards erst heute Morgen meinen Efi-Eintrag gegrillt. Bei der Suche nach der Ursache hab ich den Bot mit den aktuellen Logs und Journals gefüttert. Ganz nebenebi fiehl ihm noch auf, dass die Rechte meines /etc/ssl/private/ zu lax eingestellt waren. Das bringt keine absolute Sicherheit, aber wenn etwas faul ist, fällt es der KI doch deutlich schneller auf, als dem User.
 
  • Gefällt mir
Reaktionen: xXDariusXx und Grimba
Tenferenzu schrieb:
Kdenlive, ArduinoIDE und Draw.io kommen direkt von der Herstellerseite/deren GitHub. Klar kann das theoretisch auch komprimiert werden aber 100% Sicherheit bekommt man eh nirgendwo. Andere Appimages hab' ich gar nicht.
Ja, sollte soweit ok sein - es klang halt so nach "ich hab Appimages, da kann nichts passieren".

Nebenbei, Kdenlive gibt es in den Paketquellen, wenn dir das nicht aktuell genug ist, dann hol dir es aus den Backports. ;)
Appimages wären für mich immer die allerletzte Option wenn gar nichts anderes mehr geht.
 
Sorry, bin spaet dran. Hab jetzt nicht alle 8 Seiten gelesen.

Danke fuer die Meldung. Ich bin aktuell auch auf Arch unterwegs.
Allerdings nicht im AUR, da zu unerfahren.
Wie die News hier zeigt, richtige Entscheidung .

Dafuer musste aber auch die GeForce der Radeon Platz machen, da ihre Treiber leider nur noch via AUR verfuegbar waren.
 
  • Gefällt mir
Reaktionen: Tanzmusikus
Zwei Anmerkungen:
  • Die OBS-Browser source gibt es mittlerweile in [extra] im Paket obs-studio-plugin-browser
  • npm install wird nicht beim Bauen, sondern beim installieren des Pakets ausgeführt.
 
  • Gefällt mir
Reaktionen: Tanzmusikus und Kaito Kariheddo
@xXDariusXx wow 😍 schoene fish shell 🥰👍
Ergänzung ()

@AleksZ86 lass dich davon nicht abschrecken. Wie du schon erkannt hast, betrifft dich erstmal nicht.

Herzlich Willkommen ❤️
 
  • Gefällt mir
Reaktionen: AleksZ86 und xXDariusXx
Habicht schrieb:
Ja, sollte soweit ok sein - es klang halt so nach "ich hab Appimages, da kann nichts passieren".
Asooo, ne, mir geht's um die stabile Basis, die ich selektiv erweiter ohne am Grundsystem rumzubasteln. Nix is lästiger, wie wenn auf einmal was nicht mehr funktioniert wie es soll.


Habicht schrieb:
Kdenlive gibt es in den Paketquellen, wenn dir das nicht aktuell genug ist, dann hol dir es aus den Backports. ;)
Is mir bekannt aber bei Kdenlive ist die offizielle Version tatsächlich das Appimage^^
 
  • Gefällt mir
Reaktionen: nipponpasi
@tippfehlr Ist ja genial! Sogar von dir oder? Danke dafür^^ Jetzt noch Brave^^ aber gut, der lässt sich ja nicht einfach aus der Source bauen oder? Jedenfalls danke für die Hinweise, hab den Artikel korrigiert
 
  • Gefällt mir
Reaktionen: BrollyLSSJ und Tanzmusikus
Ein Grund mehr warum Linux nicht für die Masse funktioniert.
 
  • Gefällt mir
Reaktionen: Innocience und Return2Burn
@LaserDiscDude Klar, weil Arch Linux auch die einzige Linux-Distribution auf der Welt ist?

Hauptsache man kann man wieder Linux mit einer simplifizierten Pauschalaussage bashen, ohne sich mit dem Thema des Threads und dessen Relevanz für den Durchschnittnutzer überhaupt mal zu befassen.

Arch Linux ist erstmal kein Linux für unerfahrene Nutzer, die WIndows gewohnt sind. Da ändern auch CachyOS, Manjaro oder Endeavour nichts dran - es bleibt trotzdem Arch. Keine der "Einsteiger-Distributionen" ist von diese Angelegenheit betroffen.

Noch dazu betrifft es bei Arch dann nur das AUR, was keine offizielle Paketequelle ist und default von Arch gar nicht verwendet wird. Das AUR ist eine von der Community geflegte Sammlung von Paketen, die man standardmäßig händisch bauen und installieren muss.

Die Masse braucht das Thema des Artikels gar nicht wirklich zu interessieren, weil Arch eben gar nicht für die Masse gedacht ist und es genügend andere Distributionen für die breite Masse gibt, die in der Nutzung auch nicht komplizierter sind als Windows.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Twariner, areiland, Tanzmusikus und 2 andere
buyman schrieb:
@Grimba: auch hier liegt es an dir, dass du blind irgendwelchen Artikeln folgst und nicht der offiziellen Dokumentation.

Er redet ja nicht von sich selbst, sondern von der, dem Anschein nach doch eher weit verbreiteten, Herangehensweise heutzutage.
Es geht darum, klarer zu machen, was da eigentlich abläuft und welche Konsequenzen das hat (haben kann).
Insbesondere bei Anleitungen, die auch Neueinsteigern den schnellen Erfolg versprechen, sieht man viel zu häufig Abkürzungen, die man einfach nicht unkommentiert stehen lassen sollte. So z.B. den Klassiker "wget foo.bar/baz.sh | bash". Furchtbar, und gefühlt nimmt das noch zu, und nicht ab. Da denke ich mir jedes Mal "WTF?!".

xpad.c
Ergänzung ()

LaserDiscDude schrieb:
Ein Grund mehr warum Linux nicht für die Masse funktioniert.

Wirklich? Hast Du überhaupt das Problem verstanden? Oder wolltest Du auch einfach mal was schreiben?

xpad.c
 
  • Gefällt mir
Reaktionen: areiland
@xpad.c Das ist aber ein generelles Problem und betrifft nicht nur Linux. Das ist ein reines Nutzerproblem. Für Windows gibt es auch etliche Anleitungen, die die User blind befolgen. "Erstmal Powershell als Admin öffnen, dann kopierst du das da rein und dann ...".

Dabei sind solche Anleitungen nicht einmal zwingend schlecht. Ich nutze sie auch hin und wieder, wenn sie besser als die offizielle Doku ist. Aber ich hinterfrage auch jeden einzelnen Befehl und schlage Schalter in der Man-Page nach.
 
  • Gefällt mir
Reaktionen: c-freak-p und Termy
Kaito Kariheddo schrieb:
@tippfehlr Ist ja genial! Sogar von dir oder? Danke dafür^^ Jetzt noch Brave^^ aber gut, der lässt sich ja nicht einfach aus der Source bauen oder? Jedenfalls danke für die Hinweise, hab den Artikel korrigiert

Ich maintaine das Paket, ja :)
Danke fürs korrigieren!

Man kann Brave schon kompilieren, aber ohne deren API keys funktioniert vieles nicht. Das hängt also an Brave, nicht an uns :)
Soweit ich weiß ist das hier der letzte Stand: https://community.brave.app/t/does-...ompiled-or-distro-compiled-binaries/457833/21
 
  • Gefällt mir
Reaktionen: de-ice, BrollyLSSJ, Tanzmusikus und 2 andere
Hab mir über undurchsichtige Abhängigkeiten in Paketmanagern auch schon malware geladen, alles vor der Installation zu prüfen (und dabei auch noch schädliche Änderungen erkennen zu können + jede Abhängigkeit zu kennen) ist schlicht unmöglich - versteh nicht wie manche User sich das vorstellen.
 
  • Gefällt mir
Reaktionen: MountWalker, ElliotAlderson, Tanzmusikus und eine weitere Person
Zurück
Oben