[新闻] XZ Utils资料压缩程式库被植入后门

楼主: yurucamp (ゆるキャン△)   2024-03-31 08:43:42
https://www.ithome.com.tw/news/162040
使用SSHD连接到系统的用户当心!因为骇客供应链攻击锁定XZ Utils库植入隐密后门,多个Linux发行版受影响
研究人员Andres Freund在3月29日揭露XZ Utils资料压缩程式库被植入后门,同日Red Hat也发布相关紧急安全通告,指出CVE-2024-3094是CVSS v3风险层级满分10分的漏洞,已确定Fedora Rawhide、Fedora 41、Kali Linux、openSUSE Tumbleweed/MicroOS,部分Debian版本受影响
文/罗正汉 | 2024-03-30发表
今天周六早上,以揭露Exchange重大漏洞ProxyLogon闻名的台湾资安研究人员Orange Tsai,还有其他国内资安社群成员,都在社群平台发文针对一项关于SSHD的供应链攻击提出探讨与示警。
这是因为,研究人员Andres Freund在3月29日于Openwall公布一起涉及SSH服务器的供应链攻击状况,并指出问题出在XZ Utils资料压缩程式库被植入后门,另也说明Red Hat已将此漏洞指派为CVE-2024-3094,且给出CVSS v3风险层级满分10分。
此事件影响广泛,Andres Freund表示,他是在调查SSH登入变慢相关问题时,最初以为发现debian里面的套件包被入侵,但事实上是来自上游的问题,XZ程式库与XZ的tarball档案被植入后门,也就是一桩软件供应链攻击事件。这也再次显现开源软件供应链安全的重要性。
关于此次后门的影响,在Red Hat发布的紧急安全通告中也有说明,恶意程式码修改了XZ Utils套件中名为liblzma部分程式码的功能,这也导致每一软件连结到XZ Utils,并允许变更与程式库一起使用的资料,都会受到影响。而Freund所观察到的例子,在某些特定条件下,这个后门可让攻击者绕过SSHD(Secure Shell Daemon)的身分认证机制,进而针对受影响的系统做到未经授权的存取。
至于有哪些版本受影响,以XZ Utils资料压缩程式库而言,Andres Freund指出受影响的版本是XZ Utils的5.6.0和5.6.1;以其他使用XZ Utils的软件系统而言,目前已确认多个多个Linux发行版本受影响,包括:Fedora Rawhide、Fedora 41、Kali Linux、openSUSE Tumbleweed与openSUSE MicroOS,以及部分Debian版本。
美国CISA也已经对此提出警告,并建议建议开发人员与使用者可先将XZ Utils降级、恢复到未被入侵的版本,如XZ Utils 5.4.6稳定版。同时用户也该进行事件回应、清查入侵状况,以确定是否可能已经受到后门的影响。
作者: Kabuya (欢迎邀围棋 :))   2024-03-31 13:27:00
作者: Bencrie   2024-03-31 17:47:00
微软员工发现的后门。疑似中国人用印尼的跳板上的 commit是说那家伙参与了很多的 opensource project所以可能有不少东西要检查一下有没有被加料吧
作者: jksen (Sen)   2024-03-31 23:27:00
植入后门的JiaT75布局了三年,很有耐性,恐怖
作者: ivon852 (ASUS)   2024-04-01 03:34:00
jia775出来打球打错,JiaT75,Github已经把他帐号封了
作者: s9041200 (小明阿)   2024-04-01 10:24:00
太狠了,这么基本的lib居然会被加料
作者: s9209122222 (海海海)   2024-04-01 13:38:00
恐怕跟解放军有关系吧
作者: guezt   2024-04-01 13:42:00
差一点就塞进去Ubuntu 24.04 LTS了不然目前主流长期支援版本还没有用这么新的xz utils我用的mageia因为人手不足 开发版本还停在5.4.6...
作者: funk443 (CToID)   2024-04-01 19:45:00
好险 Debian 12 的版本还停留在 5.4.1
作者: jksen (Sen)   2024-04-01 22:13:00
mageia 好久没听到它了有网友去分析JiaT75的贡献纪录作息,推测他可能是东欧人圣诞连假休息,但农历年等华人节目还是工作
作者: Bencrie   2024-04-02 00:22:00
Jia Tan 看起来很中文就是 XDJia Cheong Tan。名字也有可能假的就是
作者: guezt   2024-04-02 09:13:00
都花这么大的功夫 弄个假名只是顺便而已了
作者: tomsawyer (安安)   2024-04-02 11:46:00
没事 先往中国解放军身上扯就对了 都是对岸的错
作者: twjasonpc (Jason)   2024-04-02 22:10:00
作者: s9209122222 (海海海)   2024-04-03 06:46:00
还刻意强调没有国家赞助,超可疑 XDDD
作者: rickieyang (Rickie Yang)   2024-04-03 10:01:00
此地无银
作者: dzwei (Cout<< *p << \n ;)   2024-04-03 10:55:00
好险arch很久以前就改成zstd了
作者: Rollnmeow (OHAI)   2024-04-04 04:18:00
WIRED的报导中有专家意见认为主谋最可能还是俄国APT29因为手法比中国和北韩的团体精细许多
作者: jksen (Sen)   2024-04-04 12:56:00
俄罗斯也满有可能,应该就是东欧跟俄罗斯那时区的人做的
作者: cancelpc (阿吉)   2024-04-08 16:03:00
俄 是全民教育包含程设,所以意外的资讯人才多(有点跟印度一样,翻身的机会)
作者: ww (刘文听)   2024-04-10 13:27:00
怀疑是俄罗斯是北韩是CIA是以色列都可以 但只有提到解放军就会有人不爽 真是奇怪
作者: s9209122222 (海海海)   2024-04-10 16:25:00
政治脑不爽正常
作者: Dracarys (MayShowGunMore)   2024-04-13 15:23:00
那个X帐号是parody account吧

Links booklink

Contact Us: admin [ a t ] ucptt.com