Update XZ Utils 5.8.1 met beveiligingspatch

De release van het XZ Utils-pakket 5.8.1 is gepubliceerd, met daarin de liblzma-bibliotheek en tools voor het werken met gecomprimeerde gegevens in het " .xz "-formaat. XZ Utils 5.8.1 is de eerste belangrijke release na het incident waarbij een backdoor werd ontdekt die toegang via sshd mogelijk maakte. Vorige week werd de tag 5.8.0 in Git aangemaakt, maar de release werd niet officieel aangekondigd vanwege prestatie- en compatibiliteitsproblemen met oudere versies van GNU make die na het publiceren van de tag aan het licht kwamen.

In de update van XZ Utils 5.8.1 is een kwetsbaarheid (CVE-2025-31115) verholpen die leidde tot een crash bij het uitpakken van speciaal ontworpen archieven. De kwetsbaarheid werd veroorzaakt door toegang tot een al vrijgegeven stuk geheugen (use after free). Een aanvaller kan zijn waarde op een adres schrijven dat wordt berekend als "nul-pointer + offset". Het probleem wordt beschouwd als een onbedoelde fout, aangezien de wijziging die dit veroorzaakte, veel eerder in de code werd gebracht, voordat ontwikkelaar Jia Tan aan het project kwam, wiens activiteiten leidden tot de introductie van de backdoor.

Het probleem doet zich voor sinds de release van XZ Utils 5.3.3alpha bij het decoderen in multithreaded modus (single-threaded decodering wordt niet beïnvloed). Naast de standaardtools uit het xz-pakket komt de kwetsbaarheid ook voor in externe programma's die de functie lzma_stream_decoder_mt uit de liblzma-bibliotheek gebruiken. De kwetsbaarheid is verholpen in de release van XZ Utils 5.8.1 en is ook doorgevoerd in de stabiele takken 5.4 en 5.6. Bijhouden van updates in distributies kan op de volgende pagina's: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Als een omweg ter bescherming kan multithreaded decodering worden uitgeschakeld door bij het starten van xz de opties "—decompress —threads=1" te gebruiken of door de xzdec-tool toe te passen.

Op het gebied van functionele wijzigingen in de XZ Utils-tak 5.8 kan het volgende worden opgemerkt:

  • In de LZMA/LZMA2-decodering is de mogelijkheid toegevoegd om SSE2-instructies in plaats van de memcpy()-functie te gebruiken op 32- en 64-bits x86-systemen. Deze wijziging heeft het decoderen tot 5% versneld bij compilatie met Glibc en tot 15% bij compilatie met musl bij het uitpakken van bestanden met een zeer hoog compressieniveau.
  • In liblzma is de snelheid van codering verhoogd op 64-bits PowerPC- en RISC-V-systemen.
  • In lzma/bcj.h is een low-level API voor BCJ-filters (Branch/Call/Jump) toegevoegd voor RISC-V-, ARM64- en x86-systemen.
  • De code voor het berekenen van CLMUL CRC is herschreven voor x86-, x86-64- en E2K-systemen.
  • Op platforms met LoongArch-processors zijn instructies opgenomen voor het versnellen van de berekening van CRC32-controlegetallen.
  • In de utility 'xz' is de functie fsync() geïmplementeerd om de bestandscaches voor het resulterende bestand te wissen voordat het oorspronkelijke bestand wordt verwijderd. Er is een optie '—no-sync' geïmplementeerd om synchronisatie vóór verwijdering uit te schakelen.
  • In de utilities xz, xzdec en lzmainfo worden niet-afdrukbare tekens vervangen door een vraagteken bij het afdrukken van informatie op het scherm.
  • In xz en xzdec is op Linux-platforms ondersteuning voor de 5e en 6e versies van het Landlock-mechanisme geïmplementeerd voor procesisolatie.
  • Een script voor het controleren van licenties is toegevoegd: build-aux/license-check.sh.
  • De scripts lzcmp, lzdiff, lzless, lzmore, lzgrep, lzegrep en lzfgrep, geïmplementeerd als extensies bovenop de utility xz, zijn als verouderd verklaard.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster