Retrospectiva de la promoción del backdoor en el paquete xz

Se presume que una puerta trasera en el paquete xz fue introducida por el desarrollador Jia Tan, quien en 2022 obtuvo el estatus de mantenedor y comenzó a lanzar versiones a partir de la 5.4.2. Además del proyecto xz, el autor presunto de la puerta trasera también participó en el desarrollo de los paquetes xz-java y xz-embedded, y fue incluido entre los mantenedores del proyecto XZ Embedded, utilizado en el núcleo de Linux.

En la organización para la promoción de la puerta trasera también se han notado a otros dos participantes: Jigar Kumar y Hans Jansen, quienes, al parecer, son personajes virtuales. Jigar Kumar, en abril de 2022, ayudó a la aceptación de parches tempranos de Jia Tan en xz con la implementación del soporte para filtros de cadenas y ejerció presión moral sobre Lasse Collin, el mantenedor de entonces, criticando que no era capaz de cumplir con sus deberes y no aceptaba parches útiles. En junio, Lasse Collin aceptó que el proyecto necesitaba un nuevo mantenedor, lamentó su agotamiento y problemas de salud mental, y traspasó los derechos de mantenimiento a Jia Tan. Después de esto, el usuario Jigar Kumar ya no apareció en la lista de correo.

Una vez que Jia Tan obtuvo los derechos de mantenimiento, comenzó a agregar cambios activamente al proyecto y, según las estadísticas de dos años, ocupó el segundo lugar entre los desarrolladores en cuanto al número de cambios. En marzo de 2023, el responsable de pruebas del paquete xz en el servicio oss-fuzz fue cambiado de Lasse Collin a Jia Tan, y en junio se aceptaron cambios en xz que añadieron al liblzma el soporte para el mecanismo IFUNC (el constructor crc64_fast fue reemplazado por ifunc), que más tarde fue utilizado para organizar la interceptación de funciones en la puerta trasera. El cambio fue propuesto por Hans Jansen, y Jia Tan lo aceptó en xz. La cuenta de Hans Jansen fue creada justo antes de enviar la solicitud de extracción.

En julio de 2023, Jia Tan envió a los desarrolladores de oss-fuzz una solicitud para deshabilitar la verificación de ifunc debido a su incompatibilidad con el modo «-fsanitize=address». A principios de febrero de 2024, el enlace al sitio del proyecto en oss-fuzz y en la página principal de tukaani.org fue cambiado de «tukaani.org/xz/» a «xz.tukaani.org», donde el subdominio «xz.tukaani.org» se alojaba en el servicio GitHub Pages y era controlado personalmente por Jia Tan. El 23 de febrero, se publicaron en el repositorio xz archivos para probar el funcionamiento del decodificador, entre los cuales estaban los archivos bad-3-corrupt_lzma2.xz y good-large_compressed.lzma con un backdoor oculto. Los macros M4 para activar el backdoor se incluyeron solo en el archivo tar de la versión 5.6.0 y fueron excluidos del repositorio de Git, pero fueron visibles en el archivo .gitignore.

El 17 de marzo, Hans Jansen, quien anteriormente desarrolló parches con soporte para IFUNC, fue registrado como colaborador del proyecto Debian, y el 25 de marzo envió una solicitud para actualizar la versión del paquete xz-utils en el repositorio de Debian. También se enviaron solicitudes de actualización de versión a los desarrolladores de Fedora y Ubuntu (en Ubuntu el repositorio estaba en fase de congelación y el cambio fue rechazado).

A la solicitud de actualizar la versión de xz también se unieron algunos usuarios que afirmaron que en la nueva versión se habían corregido errores que interferían con el funcionamiento, identificados durante la depuración en valgrind (los problemas surgieron debido a la incorrecta identificación del diseño de la pila en el manejador del backdoor y estos problemas fueron abordados por los desarrolladores del backdoor en la versión xz 5.6.1). El fallo también atrajo la atención de Andres Freund, un empleado de Microsoft que participa en el desarrollo de PostgreSQL, quien descubrió la existencia del backdoor y notificó a la comunidad.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster