Le développeur de Debian et chercheur en sécurité informatique, Andres Freund, a signalé la découverte d'une probable porte dérobée dans le code source des versions 5.6.0 et 5.6.1 de xz.
La porte dérobée est une ligne dans l'un des scripts m4, qui ajoute du code malveillant obfusqué à la fin du script configure. Ce code modifie ensuite l'un des Makefile générés par le projet, ce qui conduit finalement à l'inclusion du code malveillant (déguisé en archive de test bad-3-corrupt_lzma2.xz) dans le fichier binaire liblzma.
La particularité de cet incident est que le code malveillant est contenu uniquement dans les archives tar distribuées avec le code source et n'est pas présent dans le dépÎt git du projet.
Il est rapporté que la personne au nom de laquelle le code malveillant a été ajouté au dépÎt du projet est soit directement impliquée dans les événements, soit victime d'une grave compromission de ses comptes personnels (mais le chercheur penche pour la premiÚre option, car cette personne a participé personnellement à plusieurs discussions concernant les modifications malveillantes).
Dans son rapport, le chercheur note que l'objectif final de la porte dĂ©robĂ©e semble ĂȘtre l'injection de code dans le processus sshd et la substitution du code de vĂ©rification des clĂ©s RSA, et propose plusieurs moyens de vĂ©rifier indirectement si le code malveillant s'exĂ©cute actuellement sur votre systĂšme.
Selon un article de presse du projet openSUSE, en raison de la complexité du code de la porte dérobée et du mécanisme présumé de son exploitation, il est difficile de déterminer si elle a « fonctionné » au moins une fois sur cette machine, et il est recommandé d'effectuer une réinstallation complÚte du systÚme d'exploitation avec rotation de toutes les clés pertinentes sur toutes les machines qui ont une fois été en possession des versions infectées de xz.
Source : linux.org.ru
