El desarrollador de Debian e investigador en seguridad informática, Andres Freund, informa sobre el descubrimiento de un probable backdoor en el código fuente de xz versiones 5.6.0 y 5.6.1.
El backdoor consiste en una línea en uno de los scripts m4, que escribe código malicioso ofuscado al final del script configure. Este código modifica uno de los Makefile generados del proyecto, lo que finalmente lleva a que el código malicioso (camuflado como un archivo de prueba bad-3-corrupt_lzma2.xz) se incluya en el archivo binario liblzma.
La peculiaridad del incidente es que el código malicioso se encuentra solo en los archivos tar distribuidos con el código fuente y no está presente en el repositorio git del proyecto.
Se informa que la persona bajo cuyo nombre se añadió el código malicioso al repositorio del proyecto está o bien directamente implicada en el incidente, o ha sido víctima de una grave compromización de sus cuentas personales (pero el investigador tiende a la primera opción, ya que esta persona participó personalmente en varias discusiones relacionadas con los cambios maliciosos).
En un enlace, el investigador señala que, en última instancia, el objetivo del backdoor parece ser inyectar código en el proceso sshd y alterar la verificación de claves RSA, y proporciona varias maneras de comprobar indirectamente si el código malicioso se está ejecutando en su sistema en este momento.
Según un artículo de noticias del proyecto openSUSE, debido a la complejidad del código del backdoor y al supuesto mecanismo de explotación, es difícil establecer si alguna vez "funcionó" en esta máquina, y recomienda una reinstalación completa del sistema operativo con rotación de todas las claves relevantes en todas las máquinas que hayan tenido versiones infectadas de xz en algún momento.
Fuente: linux.org.ru
