bookman-cockpit

LOW
maintainer pschichtel 0 votes scanned 2026-09-17 00:27:14.276658
View on AUR
Why flagged

The package downloads a project-specific installer runtime (install4j) from its official vendor and a Windows executable which is unpacked for resources; both are used to build the software from its own source, posing no remote code execution or supply-chain risk.

Triggered rules

Low AI review downgraded a static finding llm_review

The static rules flagged this MEDIUM, but an AI model (qwen/qwen3-235b-a22b-2507) reviewed the full PKGBUILD and judged it LOW (confidence 95%): The package downloads a project-specific installer runtime (install4j) from its official vendor and a Windows executable which is unpacked for resources; both are used to build the software from its own source, posing no remote code execution or supply-chain risk.

1 higher static finding superseded - not the current verdict (shown for transparency)
Medium source=() URL on a non-standard host source_untrusted_domain

One or more source=() URLs point to a host outside the trusted allowlist (github.com, gitlab.com, codeberg.org, pypi.org, …).

  • PKGBUILD:14 source=("${pkgname}-${pkgver}.zip::https://go.bookman.de/Microsoft"
  • PKGBUILD:15 "https://maven.ej-technologies.com/repository/com/install4j/install4j-runtime/9.0.7/install4j-runtime-9.0.7.jar"

PKGBUILD

2 offending line(s) highlighted
1# Maintainer: Phillip Schichtel <phillip@schich.tel>
2pkgname=bookman-cockpit
3pkgver=1.19.0
4pkgrel=1
5options=(!strip)
6pkgdesc="Bookman Cockpit"
7arch=(any)
8url="https://www.bookman.de/"
9license=('custom')
10depends=('java-environment=25' 'java25-openjfx' 'ttf-liberation')
11makedepends=('jdk25-openjdk' 'unzip')
12# the bit.ly link looks suspicious, but that's what they use on their website.
13# Also the download is not versioned, so this will eventuelly break due to integrity checks failing.
14source=("${pkgname}-${pkgver}.zip::https://go.bookman.de/Microsoft"
15 "https://maven.ej-technologies.com/repository/com/install4j/install4j-runtime/9.0.7/install4j-runtime-9.0.7.jar"
16 "OperatingSystemUtil.java"
17 "logback.xml"
18 "${pkgname}.desktop"
19 "${pkgname}.sh")
20sha256sums=('ad21a9bd66d82fe4695d4485bedd3e8d320775cbf7706966703e6585ab51df85'
21 '5a0bd9ca7d0632eec36d9f3b4980741f70e47511ee070c1da6c7c778ed058106'
22 'f2a742dabb4f1ac32867c3ba152355695220e4bd4a7ba032de98e3c5d2ed3309'
23 'ef6cf40ff0a46853f2d5308c884e17328a6a36009f5697d5914bfbb720cac261'
24 '32db57235ad25fadb8b2a4a02f7618c7a51df33b50df780613f06cb33fb977e3'
25 '391e9a86f4f2fde98ef42f287bd79bb810002cce7d5ba1ec600236d3098b59e2')
26
27build() {
28 export JAVA_HOME=/usr/lib/jvm/java-25-openjdk
29
30 "$JAVA_HOME/bin/javac" -d "$srcdir/classes" "OperatingSystemUtil.java"
31 cd "$srcdir"
32 unzip -o bookman_windows.exe || [ "$?" = "1" ] || ( echo "Unzip failed!" >&2 && return 1 )
33 unzip -op "bin/bookman-${pkgver}.jar" 'icons/bookman.png' > bookman.png
34}
35
36package() {
37 local optdir="/opt/${pkgname}"
38 local target="${pkgdir}${optdir}"
39
40 install -dm755 "$target"
41 install -dm755 "${pkgdir}/usr/bin"
42 install -m755 "${srcdir}/${pkgname}.sh" "${pkgdir}/usr/bin/${pkgname}"
43
44 install -dm755 "$target/jars"
45 cp -a "${srcdir}/bin/lib/." "$target/jars"
46 cp -a "${srcdir}/bin/bookman-${pkgver}.jar" "$target/jars"
47 cp -a "${srcdir}/install4j-runtime-9.0.7.jar" "$target/jars"
48
49 cp -a "${srcdir}/classes" "$target/override"
50 find "$target/override" -type d -exec chown 755 "{}" \;
51 find "$target/override" -type f -exec chown 644 "{}" \;
52 install -m644 "${srcdir}/logback.xml" "$target/override"
53
54 local icondir="${pkgdir}/usr/share/icons/hicolor/256x256/apps"
55 install -dm755 "$icondir"
56 install -m644 "${srcdir}/bookman.png" "$icondir/${pkgname}.png"
57
58 local appsdir="${pkgdir}/usr/share/applications"
59 install -dm755 "$appsdir"
60 cp "${srcdir}/${pkgname}.desktop" "$appsdir"
61}
62

Changes since previous scan

--- PKGBUILD @ 2026-08-31 00:19
+++ PKGBUILD @ 2026-09-17 00:27
@@ -1,6 +1,6 @@
# Maintainer: Phillip Schichtel <phillip@schich.tel>
pkgname=bookman-cockpit
-pkgver=1.18.9
+pkgver=1.19.0
pkgrel=1
options=(!strip)
pkgdesc="Bookman Cockpit"
@@ -17,7 +17,7 @@
"logback.xml"
"${pkgname}.desktop"
"${pkgname}.sh")
-sha256sums=('be243608cb62fe78bd824999555da2531e4e3ce3b770fa219d5cc8ba9a14f057'
+sha256sums=('ad21a9bd66d82fe4695d4485bedd3e8d320775cbf7706966703e6585ab51df85'
'5a0bd9ca7d0632eec36d9f3b4980741f70e47511ee070c1da6c7c778ed058106'
'f2a742dabb4f1ac32867c3ba152355695220e4bd4a7ba032de98e3c5d2ed3309'
'ef6cf40ff0a46853f2d5308c884e17328a6a36009f5697d5914bfbb720cac261'

Scan history

Scanned at (UTC)SeverityRules
2026-09-17 00:27:14 Low 2
2026-09-16 00:03:17 Low 2
2026-09-15 00:25:31 Low 2
2026-09-14 00:27:57 Low 2
2026-09-13 00:19:54 Low 2
2026-09-12 00:25:17 Low 2
2026-09-11 00:19:22 Low 2
2026-09-10 00:22:44 Low 2
2026-09-09 00:04:09 Low 2
2026-09-08 00:18:08 Low 2
2026-09-07 00:30:15 Low 2
2026-09-06 00:17:06 Low 2
2026-09-05 00:16:27 Low 2
2026-09-04 00:03:13 Low 2
2026-09-03 00:15:47 Low 2
2026-09-02 00:02:31 Low 2
2026-09-01 00:11:19 Low 2
2026-08-31 13:45:31 Medium 1
2026-08-31 00:19:57 Low 2
2026-08-30 00:04:14 Low 2

Report a package

Reports go to the AURWatch maintainer (one person) and are read by hand. No login required.

0 / 4000
Your suggestion