Das XZ-Projekt hat das Ergebnis des Commit-Audits veröffentlicht und das erste Update nach der Entdeckung des Backdoors bereitgestellt.

Lasse Collin, der alte Betreuer des xz-Projekts, übergab 2022 die Rechte an den neuen Betreuer Jia Tan. Seine Tätigkeit führte zur Einführung einer Hintertür. Korrigierte Versionen des XZ Utils-Pakets 5.2.13, 5.4.7 und 5.6.2 wurden veröffentlicht, in denen die Komponenten der Hintertür sowie andere verdächtige Änderungen, die durch schädliche Aktivitäten des vorherigen Betreuers hinzugefügt wurden, entfernt wurden.

Darüber hinaus wurde ein Bericht über die Überprüfung des Git-Repositories und der Änderungen veröffentlicht, die seit Dezember 2022 während der Amtszeit von Jia Tan als Betreuer hinzugefügt wurden. Die Änderungen wurden auf Ebene einzelner Commits analysiert. Die Commits im Repository waren nicht mit einer digitalen Signatur versehen, jedoch wurden keine Hinweise auf Fälschungen seitens der Committern gefunden. Insgesamt wurden 8 schädliche Commits aus dem Repository entfernt.

Der Code für CRC CLMUL wurde bisher nicht aus der Codebasis entfernt, was zu falschen Auslösungen bei der Überprüfung in MSAN (Memory Sanitizer) und Problemen mit OSS Fuzz führt. Dieser Code soll in Zukunft überarbeitet werden, bleibt jedoch vorerst unberührt, um Regressionen in alten Branches zu vermeiden. Es wurden keine verdächtigen Änderungen in alten Commits, die vor den Änderungen zur Förderung des Backdoors hinzugefügt wurden, festgestellt. Separat wurden die po-Dateien der Lokalisierung, die Metadaten in den tar-Dateien sowie die Archive mit Releases und Übersetzungen überprüft.

Zu den Änderungen gehört auch die Integration angesammelter Bugfixes und die Entfernung der Unterstützung für den IFUNC-Mechanismus, der in Glibc für den indirekten Funktionsaufruf bereitgestellt wurde und zur Implementierung einer Funktionsüberwachung im Backdoor verwendet wurde. Es wurde festgestellt, dass die Verwendung von IFUNC den Code nur komplizierter macht, ohne dass der Leistungsgewinn signifikant ist. Zum Schutz wurden auch das XZ-Logo, die PDF-Versionen der Man-Seiten und zwei Tests für die Architekturen x86 und SPARC, die Objektdateien als Eingabedaten verwendeten, aus dem Quellpaket entfernt.

Zu den Neuerungen im Decoder xzdec gehört die Unterstützung der 4. ABI-Version des Landlock-Anwendungsisolation-Mechanismus. In die Autotools-Bauskripte wurde die Option „—enable-doxygen“ integriert, und im CMake-Skript die Option ENABLE_DOXYGEN zur Generierung und Installation der API-Dokumentation von liblzma unter Verwendung von Doxygen hinzugefügt. Die bereits generierte Dokumentation wurde aus dem Paket entfernt.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster