Linux数据压缩库中发现CVE-2024-3094漏洞(XZ后门)

红帽公司周五发布了关于广泛使用的数据压缩工具 XZ Utils(以前称为 LZMA Utils)的两个版本的紧急安全公告,这些版本已受到针对未经授权的远程访问的恶意代码的破坏。

该安全漏洞被识别为 CVE-2024-3094,严重程度为 10.0,影响 XZ Utils 版本 5.6.0(2 月 24 日发布)和 5.6.1(3 月 9 日发布)。

根据红帽的说法,liblzma 库中的受损代码是在构建过程中通过复杂的过程注入的,从而允许拦截和修改数据交互。具体来说,该代码旨在篡改 systemd 软件套件中的 sshd 守护进程,从而可能在某些情况下允许对系统进行未经授权的访问。

后门允许通过 SSH 进行任意有效负载

JFrog 指出,该后门的最终目标是将代码注入 OpenSSH 服务器 (SSHD),以允许具有特定私钥的特定远程攻击者在身份验证之前通过 SSH 执行任意负载,从本质上控制受害者的计算机。

该问题是由 Microsoft 安全研究员 Andres Freund 曝光的,他发现了一个名为 Jia Tan (JiaT75) 的用户通过对 Tukaani 项目的 GitHub 存储库进行一系列提交而引入的严重混淆的恶意代码。

微软旗下的 GitHub 因违反其服务条款而采取行动,禁用了 XZ Utils 存储库。截至目前,还没有关于在野外进行积极利用的案例的报道。

受影响的软件包仅在 Fedora 41 和 Fedora Rawhide 中发现,对其他发行版没有影响,例如 Alpine Linux、Amazon Linux、Debian Stable、Gentoo Linux、Linux Mint、Red Hat Enterprise Linux (RHEL)、SUSE Linux Enterprise 和 Leap和Ubuntu。

April 1, 2024
正在加载...

Cyclonis Backup Details & Terms

免费的基本 Cyclonis 备份计划为您提供 2 GB 的云存储空间和完整的功能!无需信用卡。需要更多存储空间?立即购买更大的 Cyclonis 备份计划!要详细了解我们的政策和定价,请参阅服务条款隐私政策折扣条款购买页面。如果您想卸载应用程序,请访问卸载说明页面。

Cyclonis Password Manager Details & Terms

免费试用:30 天一次性优惠!免费试用不需要信用卡。免费试用期间的全部功能。 (免费试用后的完整功能需要订阅购买。)要了解有关我们的政策和定价的更多信息,请参阅EULA隐私政策折扣条款购买页面。如果您想卸载应用程序,请访问卸载说明页面。