Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Homebrew 7.0.0 añade escáner de vulnerabilidades y mayor aislamiento de paquetes


Homebrew ha lanzado la versión 7.0.0, la cual introduce mejoras significativas en seguridad y rendimiento. Entre las novedades destaca la implementación de brew vulns, un escáner de vulnerabilidades nativo apoyado en una base de datos de avisos específica. Además, esta versión ofrece un sandboxing más robusto y flujos de instalación de paquetes más rápidos. Por otro lado, se ha finalizado el soporte para macOS Catalina 10.15 y los Macs basados en Intel han pasado a tener soporte de Nivel 3.





Homebrew ha lanzado la versión 7.0.0, introduciendo un escáner de vulnerabilidades nativo, una base de datos de avisos específica de Homebrew, un sandboxing más fuerte y flujos de trabajo de instalación de paquetes más rápidos.

El lanzamiento también finaliza el soporte para macOS Catalina 10.15 y traslada los Macs basados en Intel al soporte de Nivel 3. La adición más centrada en la seguridad es el nuevo comando brew vulns.

Este permite que tú y los equipos de seguridad escaneéis las fórmulas instaladas en busca de vulnerabilidades conocidas sin necesidad de instalar un tap separado o una gema de Ruby. El comando utiliza la nueva base de datos de avisos de Homebrew y los datos de vulnerabilidades de OSV.dev para identificar los paquetes afectados.

El escáner puede revisar fórmulas instaladas, dependencias y Brewfiles. Puedes filtrar los hallazgos por severidad, ver los paquetes que tienen correcciones disponibles, identificar vulnerabilidades que no tienen remediación actual y listar los paquetes omitidos porque provienen de taps no confiables.

Homebrew 7.0.0 Añade Escáner de Vulnerabilidades

Esto hace que el comando sea útil para tus estaciones de trabajo de desarrollo, pipelines de CI, auditorías de seguridad y revisiones de inventario de software. La base de datos de avisos de Homebrew está diseñada para rastrear vulnerabilidades basándose en las versiones exactas de las fórmulas y revisiones distribuidas por Homebrew.

Esto es importante porque Homebrew puede aplicar un parche de seguridad (backport) sin actualizar el paquete a la versión más reciente del desarrollador original. Por lo tanto, la base de datos puede ayudarte a distinguir entre un paquete que parece desactualizado y uno que ya ha recibido una corrección.

Homebrew también publica datos de avisos a través de su API de fórmulas y un índice descargable en formato OSV. El lanzamiento refuerza el aislamiento de paquetes tanto en macOS como en Linux. En macOS, Homebrew ahora restringe aún más las operaciones de fórmulas y casks dentro de su sandbox.

Bloquea por defecto las lecturas del sandbox desde el directorio personal del usuario, reduciendo la posibilidad de que la compilación de un paquete acceda a tus archivos personales no relacionados. También introduce directorios temporales privados para la comunicación de herramientas de compilación local sin habilitar el acceso a la red.

Homebrew también está moviendo las descargas de dependencias a una fase de obtención (fetch) separada. Durante la obtención, los paquetes pueden usar el acceso a la red y cachés escribibles.

Durante la instalación, el acceso a la red se desactiva y las cachés pasan a ser de solo lectura. Este diseño reduce el riesgo de descargas inesperadas o actividad de red externa durante la compilación de un paquete.

La actualización corrige un problema de severidad moderada rastreado como GHSA-5263-whxq-77hp. Un cask malicioso podría potencialmente ejecutar código fuera del sandbox de instalación de macOS a través de LaunchServices. Homebrew 7.0.0 restringe el lanzamiento de aplicaciones, los servicios Mach y las conexiones de sockets Unix para solucionar este problema.

Para los usuarios de Linux, Homebrew reemplaza el sandboxing de Bubblewrap por Landlock. El proyecto indicó que Landlock evita los requisitos de dependencias y permisos elevados de Docker que causaban problemas de despliegue con Bubblewrap. Los sistemas sin Landlock aún pueden ejecutar Homebrew, pero brew doctor informará que falta la protección del sandbox.

Homebrew 7.0.0 también mejora el rendimiento al solapar las descargas, la preparación de paquetes y las tareas de instalación. Reutiliza los datos analizados de la API mientras continúa verificando las firmas, reduce los subprocesos de inicio y acelera los comandos de limpieza, obtención, actualización y diagnóstico.

macOS Catalina 10.15 ya no es compatible. Los Macs Intel ahora son Nivel 3, lo que significa que no recibirán nuevos "bottles" precompilados y podrían necesitar compilaciones desde el código fuente para las fórmulas actualizadas. Homebrew planea dejar de funcionar en Macs Intel en septiembre de 2027.



Fuentes:
https://cybersecuritynews.com/homebrew-7-0-0-adds-vulnerability-scanner/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.