El proyecto XZ ha publicado el resultado de la auditoría de commits y la primera actualización tras la detección de un backdoor.

Lasse Collin, el antiguo mantenedor del proyecto xz, que en 2022 transfirió sus derechos al nuevo mantenedor Jia Tan, cuyas actividades llevaron a la implementación de un backdoor, publicó versiones corregidas del paquete XZ Utils 5.2.13, 5.4.7 y 5.6.2, en las que se eliminaron componentes del backdoor y otros cambios sospechosos añadidos como resultado de la actividad maliciosa del anterior mantenedor.

Además, se publicó un informe sobre la revisión del repositorio de Git y los cambios añadidos desde diciembre de 2022 durante el mandato de Jia Tan como mantenedor. Los cambios se desglosan a nivel de commits individuales. Los commits en el repositorio no fueron firmados digitalmente, pero no se encontraron pruebas de falsificación por parte de los committers. En total, se eliminaron 8 commits maliciosos del repositorio.

Hasta ahora, el código CRC CLMUL, que provoca falsas alarmas durante la verificación en MSAN (Memory sanitizer) y problemas con OSS Fuzz, no ha sido eliminado de la base de código. Se planea reestructurar este código en el futuro, pero se ha decidido no tocarlo por ahora para evitar regresiones en ramas antiguas. No se encontraron cambios sospechosos en los commits antiguos, añadidos antes de las modificaciones relacionadas con la promoción del backdoor. Se verificaron por separado los archivos po de localización, los metadatos en los archivos tar y los archivos comprimidos con lanzamientos y traducciones.

Entre los cambios, también se destaca la inclusión de correcciones de errores acumuladas y la eliminación del soporte para el mecanismo IFUNC, proporcionado en Glibc para la llamada indirecta de funciones, que se utilizó para organizar la interceptación de funciones en el backdoor. Se señaló que el uso de IFUNC solo complica el código, y la ganancia en rendimiento es mínima. Como medida de precaución, se eliminó del paquete con los archivos de origen el logo de XZ, las versiones en PDF de las páginas man y dos pruebas para las arquitecturas x86 y SPARC, en las que se procesaron archivos objeto como datos de entrada.

Entre las novedades, se agregó soporte a la versión 4 de ABI del mecanismo de aislamiento de aplicaciones Landlock en el decodificador xzdec. Se añadió la opción "--enable-doxygen" a los scripts de compilación de Autotools, y en el script de Cmake el parámetro ENABLE_DOXYGEN para generar y instalar la documentación de la API de liblzma, utilizando Doxygen. La documentación ya generada se eliminó del paquete.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster