'cairo-clock_0.3.4-2+b2_amd64.deb' ein Sicherheitsrisiko??

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
Benutzeravatar
kalle123
Beiträge: 2714
Registriert: 28.03.2015 12:27:47
Wohnort: Mönchengladbach

'cairo-clock_0.3.4-2+b2_amd64.deb' ein Sicherheitsrisiko??

Beitrag von kalle123 » 02.02.2024 11:27:31

An andere Stelle hier im Forum viewtopic.php?t=188785
wurde ich nach der analogen Desktopuhr gefragt, die auf dem screenshot meines Xfce desktops zu sehen ist.
Es ist MacSlow's Cairo-Clock, die schon einige Jahre wegen fehlenden maintainers raus aus den Debian resourcen genommen wurde, aber als 'cairo-clock_0.3.4-2+b2_amd64.deb' im Netz zu finden ist.
Debiancairo-dock ist bekannt, so was auch im 'Gepäck' zu haben, aber dafür den ganzen anderen Kram mit installieren?

Es tauchen bei mir Fragen auf wie z.B.

- ist mein Vorgehen, so eine 'alte Möhre' zu installieren ein eventuelles Sicherheitsrisiko?
Hier mal die Installation dieses *.deb Paketes auf einem 'frischen' Xfce bookworm Live.

Code: Alles auswählen

user@debian:~/Downloads$ sudo apt install -s ./cairo-clock_0.3.4-2+b2_amd64.deb
Reading package lists... Done
Building dependency tree... Done
Reading state information... Done
Note, selecting 'cairo-clock' instead of './cairo-clock_0.3.4-2+b2_amd64.deb'
The following additional packages will be installed:
  libgdk-pixbuf-xlib-2.0-0 libgdk-pixbuf2.0-0 libglade2-0
Suggested packages:
  compiz
The following NEW packages will be installed:
  cairo-clock libgdk-pixbuf-xlib-2.0-0 libgdk-pixbuf2.0-0 libglade2-0
0 upgraded, 4 newly installed, 0 to remove and 0 not upgraded.
Inst libgdk-pixbuf-xlib-2.0-0 (2.40.2-2 Debian:12.2/stable [amd64])
Inst libgdk-pixbuf2.0-0 (2.40.2-2 Debian:12.2/stable [amd64])
Inst libglade2-0 (1:2.6.4-2.4 Debian:12.2/stable [amd64])
Inst cairo-clock (0.3.4-2+b2 local-deb [amd64])
Conf libgdk-pixbuf-xlib-2.0-0 (2.40.2-2 Debian:12.2/stable [amd64])
Conf libgdk-pixbuf2.0-0 (2.40.2-2 Debian:12.2/stable [amd64])
Conf libglade2-0 (1:2.6.4-2.4 Debian:12.2/stable [amd64])
Conf cairo-clock (0.3.4-2+b2 local-deb [amd64])
In meinen Augen recht harmlos oder?

Dann noch

- wie lange wird das mit dem *.deb Paket noch gehen auch bei zukünftigen Debian releases?

und

- kann man womöglich die beiden obigen Punkte umschiffen, wenn man aus den Quellen selber baut?
Quelle: https://github.com/MacSlow/cairo-clock aber halt etwas 'angestaubt'.

Gruß KH

Benutzeravatar
novalix
Beiträge: 1909
Registriert: 05.10.2005 12:32:57
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: elberfeld

Re: 'cairo-clock_0.3.4-2+b2_amd64.deb' ein Sicherheitsrisiko??

Beitrag von novalix » 02.02.2024 12:43:24

Hi,

das Problem im Hintergrund dürften die veralteten Grafikbibliotheken (libglade | gtk2) sein. Die gelten schon seit geraumer Zeit als "deprecated". So wie es aussieht, will man bei Debian jetzt ernst machen und dat Tüch zum Trixie Release hin wirklich loswerden. Beispiel: Debian Bugreport895517
Das Wem, Wieviel, Wann, Wozu und Wie zu bestimmen ist aber nicht jedermannns Sache und ist nicht leicht.
Darum ist das Richtige selten, lobenswert und schön.

dirk11
Beiträge: 2818
Registriert: 02.07.2013 11:47:01

Re: 'cairo-clock_0.3.4-2+b2_amd64.deb' ein Sicherheitsrisiko??

Beitrag von dirk11 » 02.02.2024 14:15:15

Inwiefern sollte denn sowas ein reales Sicherheitsrisiko sein?

KP97
Beiträge: 3441
Registriert: 01.02.2013 15:07:36

Re: 'cairo-clock_0.3.4-2+b2_amd64.deb' ein Sicherheitsrisiko??

Beitrag von KP97 » 02.02.2024 14:58:13

Da schließe ich mich @novalix an. Gtk2 ist absolut veraltet, wir sind bei Gtk4. Selbstbauen hilft nicht viel, da auch dafür die alten Libs benötigt werden.
Du kannst höchstens mal alle Abhängigkeiten zusammenstellen und dann später aus dem Archiv einzeln herunterladen. Das Archiv hält die ja vor.
Vielleicht findet sich eine gute Seele, die das alles auf Gtk3 hebt, aber wahrscheinlich eher nicht...

dirk11
Beiträge: 2818
Registriert: 02.07.2013 11:47:01

Re: 'cairo-clock_0.3.4-2+b2_amd64.deb' ein Sicherheitsrisiko??

Beitrag von dirk11 » 02.02.2024 16:37:14

...oder zu Hause in einem eigenen Repo vorhalten. So habe ich das in der Vergangenheit für einzelne Software gehandhabt, wenn es keine Alternative gab.

Benutzeravatar
kalle123
Beiträge: 2714
Registriert: 28.03.2015 12:27:47
Wohnort: Mönchengladbach

Re: 'cairo-clock_0.3.4-2+b2_amd64.deb' ein Sicherheitsrisiko??

Beitrag von kalle123 » 02.02.2024 16:39:02

Danke für die Antworten hier, also weniger ein Sicherheitsrisiko denn eine Sache der zukünftigen Verfügbarkeit der Resourcen.

Naja, da gibt es nach in die Debianbuici-clock, aber m.E. nur ein fader Abklatsch der cairo-clock :roll:
KP97 hat geschrieben: ↑ zum Beitrag ↑
02.02.2024 14:58:13
Du kannst höchstens mal alle Abhängigkeiten zusammenstellen und dann später aus dem Archiv einzeln herunterladen. Das Archiv hält die ja vor.
Das ist bedenkenswert, danke für den Hinweis. Hab mich als Laie mal daran gesetzt und aus den sources gebaut. Werde mein 'Werk' wohl mal in 'Softwareentwicklung und -paketierung, Scripting' einstellen mit der Bitte an die Fachleute hier, einen Blick drüber zuwerfen.
KP97 hat geschrieben: ↑ zum Beitrag ↑
02.02.2024 14:58:13
Vielleicht findet sich eine gute Seele, die das alles auf Gtk3 hebt, aber wahrscheinlich eher nicht...
MacSlow aka Mirco wird das wohl kaum machen .....

cu KH

Antworten