Vulnerabilidade CVE-2024-3094 (XZ Backdoor) descoberta na biblioteca de compactação de dados do Linux

A Red Hat emitiu um comunicado de segurança urgente na sexta-feira sobre duas versões da ferramenta de compressão de dados amplamente utilizada XZ Utils, anteriormente conhecida como LZMA Utils, que foram comprometidas com código malicioso destinado ao acesso remoto não autorizado.

A falha de segurança, identificada como CVE-2024-3094 e avaliada com pontuação de gravidade de 10,0, afeta as versões 5.6.0 do XZ Utils (lançada em 24 de fevereiro) e 5.6.1 (lançada em 9 de março).

De acordo com a Red Hat, o código comprometido na biblioteca liblzma é injetado por meio de um processo complexo durante a construção, permitindo a interceptação e modificação das interações de dados. Especificamente, o código visa adulterar o processo daemon sshd dentro do conjunto de software systemd, permitindo potencialmente o acesso não autorizado ao sistema sob certas condições.

Backdoor permite cargas arbitrárias por meio de SSH

O objetivo final deste backdoor, conforme identificado pelo JFrog, é injetar código no servidor OpenSSH (SSHD) para permitir que invasores remotos específicos com uma chave privada específica executem cargas arbitrárias por meio de SSH antes da autenticação, essencialmente assumindo o controle da máquina da vítima.

O problema foi revelado pelo pesquisador de segurança da Microsoft, Andres Freund, que identificou códigos maliciosos altamente ofuscados introduzidos por meio de uma série de commits no repositório GitHub do Projeto Tukaani por um usuário chamado Jia Tan (JiaT75).

O GitHub, de propriedade da Microsoft, tomou medidas desabilitando o repositório XZ Utils devido a uma violação de seus termos de serviço. Até agora, não houve casos relatados de exploração ativa na natureza.

Os pacotes afetados foram encontrados apenas no Fedora 41 e Fedora Rawhide, sem impacto em outras distribuições como Alpine Linux, Amazon Linux, Debian Stable, Gentoo Linux, Linux Mint, Red Hat Enterprise Linux (RHEL), SUSE Linux Enterprise e Leap e Ubuntu.

April 1, 2024
Carregando…

Detalhes e Termos de Backup do Cyclonis

O plano Básico do Backup Gratuito do Cyclonis oferece 2 GB de espaço de armazenamento na nuvem com funcionalidade total! Não é necessário cartão de crédito. Precisa de mais espaço de armazenamento? Compre um plano maior do Backup do Cyclonios agora! Para saber mais sobre nossas políticas e preços, consulte os Termos de Serviço, Política de Privacidade, os Termos de Desconto e a Página de Compra. Se você deseja desinstalar o aplicativo, visite a página Instruções de Desinstalação.

Detalhes e Termos do Gerenciador de Senhas do Cyclonis

Teste GRATUITO: Oferta Única de 30 Dias! Nenhum cartão de crédito será necessário para o teste gratuito. Funcionalidade completa durante o período de avaliação gratuita. (A funcionalidade completa após a Avaliação Gratuita requer a compra deaassinatura.) Para saber mais sobre nossas políticas e preços, consulte o CLUF, a Política de Privacidade, os Termos de Desconto e a Página de Compra. Se você deseja desinstalar o aplicativo, visite a página Instruções de Desinstalação.