Debiani arendaja ja infoturbe uurija Andres Freund teatab, et on avastanud tõenäolise tagauste olemasolu xz versioonide 5.6.0 ja 5.6.1 lähtekoodis.
Tagaosa sisaldab rea ühes m4-skriptis, mis lisab obfuskeeritud pahavara koodi skripti configure lõppu. See kood muudab seejärel ühte genereeritud projekti Makefile'i, mis lõpuks toob pahavara koodi (maskeeritud testarhivi bad-3-corrupt_lzma2.xz kujul) binaarfaili liblzma.
Juhtumi eripära on selles, et pahavara kood sisaldub ainult levitatavates tar-arhiivides lähtekoodiga ning ei esine projekti git-reposiitis.
Teatatakse, et isik, kelle nime all pahavara kood projektis lisati, on kas otseselt seotud juhtunuga või on olnud tõsise isiklike kontode kompromiteerimise ohver (kuid uurija kaldub esimesele variandile, kuna see isik on isiklikult osalenud mitmetes aruteludes, mis on seotud pahatahtlike muudatustega).
Viidatud lingil tõdeb uurija, et tagaotsa lõppeesmärk on ilmselt koodi süstimine sshd protsessi ja RSA võtme kontrollimise koodi muutmine ning toob välja mitmeid viise, kuidas kaudselt kontrollida, kas pahavara kood käivitub teie süsteemis hetkel.
Vastavalt uudisteartiklile avaldusest openSUSE, arvestades tagaukse koodi keerukust ja selle kasutamise eeldatavat mehhanismi, on raske kindlaks teha, kas see on sellel masinal vähemalt korra "toiminud", ning soovitatakse teha OS-i täielik ümberinstallimine koos kõigi asjakohaste võtmete ümberpööramisega kõikidel masinatel, kus vähemalt korra on olnud nakatunud xz versioonid.
Allikas: linux.org.ru
