Debian'i arendaja ja infotehnoloogia uurija Andres Freund teatas xz versioonide 5.6.0 ja 5.6.1 lähtekoodis kahtlasest tagauksest.
Tagauks on ühe m4-skripti rida, mis lisab obfuskeeritud pahavara koodi configure skripti lõppu. See kood muudab seejärel ühte projekti genereeritud Makefile'ist, mis lõpuks viib pahavara (maskeeritud testarhivi bad-3-corrupt_lzma2.xz) lisandumiseni binaarfaili liblzma.
Selle intsidenti eripära on see, et pahavara kood on sisalduvad seda levitatavates tar-arhiivides koos lähtekoodiga ja pole projekti git-repositooriumis.
Teadaolevalt on isik, kelle nime all pahavara kood lisati projekti repositooriumisse, kas otseselt seotud juhtunuga või on langenud ühele suurele tema isiklike kontode kompromiteerimisele (aga uurija kaldub eelistama esimest varianti, kuna see isik on isiklikult osalenud mitmetes aruteludes, mis puudutavad pahatahtlikke muudatusi).
Uurija märgib, et lõpuks on tagaukse eesmärk ilmselt koodi sisestamine sshd protsessi ja RSA võtme kontrollimise koodi petmine, ning toob välja mitmeid viise, kuidas kaudselt kontrollida, kas pahavara kood käivitatakse teie süsteemis hetkel.
Vastavalt uudisartiklile projekti openSUSE, tagauksed koodi keerukuse ja oletatava ärakasutamise mehhanismi tõttu on raske kindlaks teha, kas see on vähemalt korra sellel masinal "toiminud", ja soovitab täielikku operatsioonisüsteemi reinstalleerimist koos kõigi asjakohaste võtmete ratsa ringlusseviimisega kõikidel masinatel, kus on vähemalt korra olnud nakatunud versioonid xz.
Allikas: linux.org.ru
