Lasse Collin, stary opiekun projektu xz, w 2022 roku przekazał prawa nowemu opiekunowi Jia Tan, którego działania doprowadziły do wprowadzenia tylnego wejścia. Opublikował poprawkowe wydania pakietu XZ Utils 5.2.13, 5.4.7 i 5.6.2, w których usunięto komponenty tylnego wejścia i inne podejrzane zmiany wprowadzone na skutek złośliwej działalności poprzedniego opiekuna.
Ponadto opublikowano raport z przeglądu repozytorium Git oraz zmian wprowadzonych od grudnia 2022 roku, kiedy to Jia Tan był opiekunem. Zmiany zostały omówione na poziomie poszczególnych commitów. Commity w repozytorium nie były podpisane cyfrowo, ale nie wykryto śladów fałszerstw ze strony committerów. Łącznie z repozytorium usunięto 8 złośliwych commitów.
Kod CRC CLMUL wciąż nie został usunięty z bazy kodu, co prowadzi do fałszywych alarmów podczas sprawdzania w MSAN (Memory sanitizer) oraz problemów z OSS Fuzz. W przyszłości zamierzają przemyśleć ten kod, ale na razie postanowiono go nie ruszać, aby uniknąć regresji w starych gałęziach. Nie wykryto podejrzanych zmian w starych commitach, które zostały dodane przed zmianami związanymi z promocją tylnego wejścia. Osobno sprawdzono pliki po lokalizacji, metadane w plikach tar oraz archiwa z wydaniami i tłumaczeniami.
W ramach zmian odnotowano włączenie nagromadzonych poprawek błędów oraz usunięcie wsparcia dla mechanizmu IFUNC, który był oferowany przez Glibc do pośredniego wywoływania funkcji, a który został wykorzystany do przechwytywania funkcji w tylnym wejściu. Odnotowano, że użycie IFUNC tylko komplikuje kod, a zysk w wydajności z nim związany jest niewielki. Dla pewności z pakietu z kodem źródłowym usunięto również logo XZ, wersje PDF stron man oraz dwa testy dla architektur x86 i SPARC, w których jako dane wejściowe przetwarzane były pliki obiektowe.
W nowej wersji dekodera xzdec dodano wsparcie dla 4 wersji ABI mechanizmu izolacji aplikacji Landlock. Do skryptów budowlanych Autotools dodano opcję „—enable-doxygen”, a w skryptach Cmake parametr ENABLE_DOXYGEN do generowania i instalowania dokumentacji API liblzma z użyciem Doxygen. Już wygenerowana dokumentacja została usunięta z pakietu.
Źródło: opennet.ru
