Вчера немного увлекся одним флудом по ссылке, хочу услышать мнение по вопросу, который в принципе давно сидел в голове.
Если не ошибаюсь, в rpm или apt пакеты можно встраивать какие-то установочные скрипты, которые например смогут сгенерировать какие-нибудь первоначальные системные конфиги.
Вопрос в том, насколько эти скрипты могут быть потенциально опасны. Если они запускаются менеджером пакетов, то получается, что они выполняются автоматически в рамках команды вида «rpm -i package.rpm» от имени рута.
Получается, что я могу создать простой пакет, в котором в инсталл-скрипте будет команда «rm -rf» и его установка моментально угробит мне систему. Или пакет, который инсталл-скриптом внедрит мне вредоносный код во все исполняемые файлы в /bin, ну или заменит их модифицированными версиями (проинсталлит руткит).
Понятно, что во втором случае просто так менеджер пакетов системные файлы не заменит на зараженные файлы из пакета, т.к. возникнут конфликты, но ведь есть команды cp/dd и т.п, которые могут вызываться из инсталл-скрипта и по сути смогут делать все что угодно с правами рута.
Или я чего-то не догоняю и на инсталл-скрипт накладываются специальные ограничения? Или может вообще никаких инсталл-скриптов нет и я их сам придумал?