RĂŒckblick auf die Verbreitung des Backdoors im Paket xz

Vermutlich wurde ein Backdoor im Paket xz von dem Entwickler Jia Tan eingebaut, der 2022 den Status eines Betreuers erhielt und seit Version 5.4.2 Releases veröffentlichte. Neben dem Projekt xz war der vermeintliche Autor des Backdoors auch an der Entwicklung der Pakete xz-java und xz-embedded beteiligt und wurde in die Liste der Maintainer des Projekts XZ Embedded aufgenommen, das im Linux-Kernel verwendet wird.

In der Organisation zur Promotion des Backdoors wurden auch zwei weitere Teilnehmer beobachtet — Jigar Kumar und Hans Jansen, die anscheinend virtuelle Personen sind. Jigar Kumar unterstĂŒtzte im April 2022 die Annahme frĂŒherer Patches von Jia Tan in xz zur Implementierung der UnterstĂŒtzung von Stringfiltern und ĂŒbte moralischen Druck auf Lasse Collin, den damaligen Betreuer, aus, indem er kritisierte, dass dieser nicht in der Lage sei, seinen Pflichten nachzukommen und nĂŒtzliche Patches nicht annehme. Im Juni stimmte Lasse Collin zu, dass das Projekt einen neuen Betreuer benötige, beklagte sich ĂŒber Burnout und psychische Gesundheitsprobleme und ĂŒbergab das Maintainer-Recht an Jia Tan. Danach trat der Nutzer Jigar Kumar nicht mehr in der Mailingliste auf.

Nachdem Jia Tan die Rechte eines Maintainers erhalten hatte, begann er aktiv, Änderungen am Projekt vorzunehmen und belegte in den letzten zwei Jahren mit der höchsten Anzahl an Änderungen den zweiten Platz unter den Entwicklern. Im MĂ€rz 2023 wurde der fĂŒr das Testing des xz-Pakets bei oss-fuzz zustĂ€ndige Mitarbeiter von Lasse Collin auf Jia Tan ersetzt, und im Juni wurden Änderungen in xz aufgenommen, die die UnterstĂŒtzung fĂŒr den IFUNC-Mechanismus in liblzma hinzufĂŒgten (der Konstruktor crc64_fast wurde durch ifunc ersetzt), der spĂ€ter fĂŒr die Organisation des Funktionsinterceptors im Backdoor verwendet wurde. Die Änderungen wurden von Hans Jansen vorgeschlagen und von Jia Tan in xz angenommen. Das Konto von Hans Jansen wurde direkt vor dem Absenden des Pull-Requests erstellt.

Im Juli 2023 schickte Jia Tan den Entwicklern von oss-fuzz eine Anfrage zur Deaktivierung der ifunc-PrĂŒfung aufgrund ihrer InkompatibilitĂ€t mit dem Modus „-fsanitize=address“. Anfang Februar 2024 wurde der Link zur Projektwebsite in oss-fuzz und auf der Hauptseite von tukaani.org von „tukaani.org/xz/“ auf „xz.tukaani.org“ geĂ€ndert, wobei die Subdomain „xz.tukaani.org“ auf dem Dienst GitHub Pages gehostet und persönlich von Jia Tan kontrolliert wurde. Am 23. Februar wurden im Repository xz Archive zum Testen des Decoders veröffentlicht, darunter die Dateien bad-3-corrupt_lzma2.xz und good-large_compressed.lzma mit einem versteckten Backdoor. M4-Makros zur Aktivierung der Backdoor waren nur im tar-Archiv der Version 5.6.0 enthalten und wurden aus dem Git-Repository ausgeschlossen, jedoch im .gitignore-Datei sichtbar.

Am 17. MĂ€rz wurde Hans Jansen, der zuvor Patches zur UnterstĂŒtzung von IFUNC entwickelt hatte, als Teilnehmer des Debian-Projekts registriert, und am 25. MĂ€rz wurde von ihm eine Anfrage zur Aktualisierung der Paketversion xz-utils im Debian-Repository gesendet. Auch an die Entwickler von Fedora und Ubuntu wurden Anfragen zur Aktualisierung der Version gerichtet (im Ubuntu-Repository befand sich die Version in der Freeze-Phase und die Änderung wurde abgelehnt).

Einige Nutzer haben sich ebenfalls fĂŒr ein Update der xz-Version ausgesprochen und berichtet, dass in der neuen Version störende Fehler behoben wurden, die beim Debuggen mit valgrind auftraten (die Probleme entstanden durch eine fehlerhafte Definition des Stack-Layouts im Backdoor-Handler, und die Entwickler der Backdoor haben versucht, diese Probleme in der Version xz 5.6.1 zu beheben). Auch Andres Freund, ein Mitarbeiter von Microsoft, der an der Entwicklung von PostgreSQL beteiligt ist, hat sich fĂŒr den Fehler interessiert, der das Vorhandensein des Backdoors aufdeckte und die Community darĂŒber informierte.

Quelle: opennet.ru

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster