freedownloadmanager-bin
Triggered rules
source_untrusted_domain
One or more source=() URLs point to a host outside the trusted allowlist (github.com, gitlab.com, codeberg.org, pypi.org, …).
-
PKGBUILD:14
source=("${pkgname}-${pkgver}-amd64.deb::https://files2.freedownloadmanager.org/6/latest/freedownloadmanager.deb")
llm_review
An AI model (anthropic/claude-4.6-sonnet-20260217) reviewed this and agrees it is MEDIUM (confidence 72%): This PKGBUILD downloads a prebuilt binary .deb from files2.freedownloadmanager.org, which is the official vendor's own download host (Free Download Manager is a legitimate, well-known proprietary download manager and this subdomain is their standard distribution endpoint). The binary is extracted and installed directly, including native executables under /opt/freedownloadmanager/. The main concern is sha256sums=('SKIP'), which means there is no integrity verification of the downloaded binary — if the host is compromised or the URL is silently redirected, a malicious binary could be installed without detection. This is a real supply-chain concern for an executed binary, even from an official vendor host. The pattern (prebuilt proprietary binary + SKIP checksum) is a genuine medium-severity issue: not malicious, but the lack of checksum verification for an executed binary is a meaningful risk. No piracy or broken flags apply.
PKGBUILD
1 offending line(s) highlighted# Maintainer: Seu Nome <seuemail@exemplo.com>
# Contributor: Freedownloadmanager Team <support@freedownloadmanager.org>
# Contributor: Elizeu Oliveira
pkgname=freedownloadmanager-bin
pkgver=6.33.1.6648
pkgrel=1
pkgdesc="Free Download Manager (FDM) - powerful modern download accelerator and organizer (binary release)."
arch=('x86_64')
url="https://www.freedownloadmanager.org/"
license=('custom')
depends=('openssl' 'xdg-utils' 'ffmpeg' 'libtorrent' 'gst-plugins-base')
makedepends=('desktop-file-utils' 'hicolor-icon-theme')
source=("${pkgname}-${pkgver}-amd64.deb::https://files2.freedownloadmanager.org/6/latest/freedownloadmanager.deb")
sha256sums=('SKIP')
prepare() {
mkdir -p "${srcdir}/${pkgname}-${pkgver}"
# Extrai o .deb baixado
bsdtar -xf "${srcdir}/${pkgname}-${pkgver}-amd64.deb" -C "${srcdir}/${pkgname}-${pkgver}"
# Extrai o conteúdo principal
bsdtar -xf "${srcdir}/${pkgname}-${pkgver}/data.tar.xz" -C "${srcdir}/${pkgname}-${pkgver}"
}
package() {
cd "${srcdir}/${pkgname}-${pkgver}"
# Corrige .desktop para apontar para /usr/bin/fdm
sed -i 's|/opt/freedownloadmanager/fdm|/usr/bin/fdm|g' usr/share/applications/freedownloadmanager.desktop
sed -i 's|/opt/freedownloadmanager/icon.png|freedownloadmanager|g' usr/share/applications/freedownloadmanager.desktop
sed -i '/^Exec=/a StartupWMClass=fdm' usr/share/applications/freedownloadmanager.desktop
# Instala ícone
install -Dm644 opt/freedownloadmanager/icon.png \
"${pkgdir}/usr/share/icons/hicolor/256x256/apps/${pkgname}.png"
# Copia arquivos principais
cp -dpr --no-preserve=ownership opt usr "${pkgdir}"
# Cria symlink para binário
install -d "${pkgdir}/usr/bin"
ln -s "/opt/freedownloadmanager/fdm" "${pkgdir}/usr/bin/fdm"
}
Scan history
| Scanned at (UTC) | Severity | Rules |
|---|---|---|
| 2026-08-03 00:08:14 | MEDIUM | 2 |
| 2026-08-02 00:16:08 | MEDIUM | 2 |
| 2026-08-01 00:11:18 | MEDIUM | 2 |
| 2026-07-31 00:14:10 | MEDIUM | 2 |
| 2026-07-30 00:17:23 | MEDIUM | 2 |
| 2026-07-29 00:25:53 | MEDIUM | 2 |
| 2026-07-28 00:07:28 | MEDIUM | 2 |
| 2026-07-27 00:24:32 | MEDIUM | 2 |
| 2026-07-26 00:07:32 | MEDIUM | 2 |
| 2026-07-25 00:13:44 | MEDIUM | 2 |
| 2026-07-24 00:02:28 | MEDIUM | 2 |
| 2026-07-23 00:14:47 | MEDIUM | 2 |
| 2026-07-22 00:29:32 | MEDIUM | 2 |
| 2026-07-21 00:24:15 | MEDIUM | 2 |
| 2026-07-20 00:19:49 | MEDIUM | 2 |
| 2026-07-19 00:17:08 | MEDIUM | 2 |
| 2026-07-18 00:14:48 | MEDIUM | 2 |
| 2026-07-17 00:06:16 | MEDIUM | 2 |
| 2026-07-16 00:05:41 | MEDIUM | 2 |
| 2026-07-15 00:09:25 | MEDIUM | 2 |