xz versioonides 5.6.0 ja 5.6.1 on avastatud tagauks

Debian'i arendaja ja infotehnoloogia uurija Andres Freund teatas xz versioonide 5.6.0 ja 5.6.1 lÀhtekoodis kahtlasest tagauksest.

Tagauks on ĂŒhe m4-skripti rida, mis lisab obfuskeeritud pahavara koodi configure skripti lĂ”ppu. See kood muudab seejĂ€rel ĂŒhte projekti genereeritud Makefile'ist, mis lĂ”puks viib pahavara (maskeeritud testarhivi bad-3-corrupt_lzma2.xz) lisandumiseni binaarfaili liblzma.

Selle intsidenti eripÀra on see, et pahavara kood on sisalduvad seda levitatavates tar-arhiivides koos lÀhtekoodiga ja pole projekti git-repositooriumis.

Teadaolevalt on isik, kelle nime all pahavara kood lisati projekti repositooriumisse, kas otseselt seotud juhtunuga vĂ”i on langenud ĂŒhele suurele tema isiklike kontode kompromiteerimisele (aga uurija kaldub eelistama esimest varianti, kuna see isik on isiklikult osalenud mitmetes aruteludes, mis puudutavad pahatahtlikke muudatusi).

Uurija mĂ€rgib, et lĂ”puks on tagaukse eesmĂ€rk ilmselt koodi sisestamine sshd protsessi ja RSA vĂ”tme kontrollimise koodi petmine, ning toob vĂ€lja mitmeid viise, kuidas kaudselt kontrollida, kas pahavara kood kĂ€ivitatakse teie sĂŒsteemis hetkel.

Vastavalt uudisartiklile projekti openSUSE, tagauksed koodi keerukuse ja oletatava Ă€rakasutamise mehhanismi tĂ”ttu on raske kindlaks teha, kas see on vĂ€hemalt korra sellel masinal "toiminud", ja soovitab tĂ€ielikku operatsioonisĂŒsteemi reinstalleerimist koos kĂ”igi asjakohaste vĂ”tmete ratsa ringlusseviimisega kĂ”ikidel masinatel, kus on vĂ€hemalt korra olnud nakatunud versioonid xz.

Allikas: linux.org.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster