Luka CVE-2024-3094 (backdoor XZ) wykryta w bibliotece kompresji danych systemu Linux

W piątek firma Red Hat wydała pilne zalecenie dotyczące bezpieczeństwa dotyczące dwóch wersji powszechnie używanego narzędzia do kompresji danych XZ Utils, wcześniej znanego jako LZMA Utils, które zostało zainfekowane złośliwym kodem mającym na celu nieautoryzowany dostęp zdalny.

Luka w zabezpieczeniach, zidentyfikowana jako CVE-2024-3094 i posiadająca ocenę ważności 10,0, dotyczy XZ Utils w wersji 5.6.0 (wydanej 24 lutego) i 5.6.1 (wydanej 9 marca).

Według Red Hata skompromitowany kod w bibliotece liblzma jest wstrzykiwany w trakcie złożonego procesu podczas kompilacji, co umożliwia przechwytywanie i modyfikowanie interakcji danych. W szczególności kod ma na celu manipulowanie procesem demona sshd w pakiecie oprogramowania systemd, potencjalnie umożliwiając nieautoryzowany dostęp do systemu pod pewnymi warunkami.

Backdoor umożliwia przesyłanie dowolnych ładunków przez SSH

Ostatecznym celem tego backdoora, jak zidentyfikował JFrog, jest wstrzyknięcie kodu do serwera OpenSSH (SSHD), aby umożliwić określonym zdalnym atakującym posiadającym określony klucz prywatny wykonanie dowolnych ładunków za pośrednictwem protokołu SSH przed uwierzytelnieniem, zasadniczo przejmując kontrolę nad maszyną ofiary.

Problem został ujawniony przez badacza bezpieczeństwa firmy Microsoft, Andresa Freunda, który zidentyfikował mocno zaciemniony złośliwy kod wprowadzony w wyniku serii zatwierdzeń w repozytorium GitHub projektu Tukaani przez użytkownika o imieniu Jia Tan (JiaT75).

GitHub, którego właścicielem jest Microsoft, podjął działania polegające na wyłączeniu repozytorium XZ Utils z powodu naruszenia jego warunków świadczenia usług. Jak dotąd nie zgłoszono żadnych przypadków aktywnego wykorzystywania tego gatunku na wolności.

Pakiety, których dotyczy problem, zostały znalezione tylko w Fedorze 41 i Fedorze Rawhide, bez wpływu na inne dystrybucje, takie jak Alpine Linux, Amazon Linux, Debian Stable, Gentoo Linux, Linux Mint, Red Hat Enterprise Linux (RHEL), SUSE Linux Enterprise i Leap i Ubuntu.

April 1, 2024
Ładowanie...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.