Im Code der Versionen 5.6.0 und 5.6.1 von xz wurde ein Backdoor entdeckt.

Der Debian-Entwickler und Sicherheitsexperte Andres Freund berichtet von der Entdeckung eines mutmaßlichen Backdoors im Quellcode der Versionen 5.6.0 und 5.6.1 von xz.

Das Backdoor ist eine Zeile in einem der m4-Skripte, die obfuskierten schädlichen Code an das Ende des Konfigurationsskripts anfügt. Dieser Code modifiziert dann eine der generierten Makefile-Dateien des Projekts, was letztendlich dazu führt, dass schädlicher Code (maskiert als Testarchiv bad-3-corrupt_lzma2.xz) in die Binärdatei liblzma gelangt.

Besonders an diesem Vorfall ist, dass der schädliche Code nur in den verbreiteten tar-Archiven mit Quellcode enthalten ist und nicht im git-Repository des Projekts vorhanden ist.

Es wird berichtet, dass die Person, unter deren Namen der schädliche Code in das Repository des Projekts hinzugefügt wurde, entweder direkt in das Geschehen verwickelt ist oder Opfer einer schweren Kompromittierung ihrer persönlichen Konten wurde (der Forscher neigt jedoch zur ersten Variante, da diese Person persönlich an mehreren Diskussionen zu den schädlichen Änderungen teilgenommen hat).

In seinem Hinweis bemerkt der Forscher, dass das letztendliche Ziel des Backdoors anscheinend die Injektion von Code in den sshd-Prozess und die Manipulation des Codes zur Überprüfung von RSA-Schlüsseln ist und nennt mehrere Möglichkeiten, indirekt zu überprüfen, ob der schädliche Code derzeit auf Ihrem System ausgeführt wird.

Laut einem Nachrichtenartikel des openSUSE-Projekts, aufgrund der Komplexität des Backdoor-Codes und des vermuteten Mechanismus seiner Ausnutzung ist es schwierig festzustellen, ob er jemals auf diesem Gerät „aktiviert“ wurde, und es wird empfohlen, das Betriebssystem vollständig neu zu installieren und alle relevanten Schlüssel auf allen Maschinen zu rotieren, auf denen jemals infizierte Versionen von xz vorhanden waren.

Quelle: linux.org.ru

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster