W kodzie xz wersji 5.6.0 i 5.6.1 odkryto backdoora

Deweloper Debian i badacz w dziedzinie bezpieczeństwa informacji Andres Freund zgłasza odkrycie prawdopodobnego backdoora w kodzie źródłowym xz wersji 5.6.0 i 5.6.1.

Backdoor to linijka w jednym z m4-skryptów, która dopisuje z obfuskowanym złośliwym kodem na końcu skryptu configure. Ten kod następnie modyfikuje jeden z generowanych Makefile projektu, co ostatecznie prowadzi do włączenia złośliwego kodu (ukrytego pod testowym archiwum bad-3-corrupt_lzma2.xz) do pliku binarnego liblzma.

Specyfika incydentu polega na tym, że złośliwy kod znajduje się tylko w dystrybuowanych archiwach tar z kodem źródłowym i nie jest obecny w repozytorium git projektu.

Doniesiono, że osoba, w imieniu której złośliwy kod został dodany do repozytorium projektu, jest albo bezpośrednio zaangażowana w ten incydent, albo stała się ofiarą poważnej kompromitacji swoich osobistych kont (jednak badacz skłania się ku pierwszej opcji, ponieważ ta osoba osobiście uczestniczyła w kilku dyskusjach dotyczących złośliwych zmian).

W artykule badacz zauważa, że celem backdoora najwyraźniej jest wstrzyknięcie kodu do procesu sshd i podmiana kodu weryfikacji kluczy RSA, a także przedstawia kilka sposobów na pośrednie sprawdzenie, czy złośliwy kod jest aktualnie uruchamiany na twoim systemie.

Według artykułu prasowego projektu openSUSE, ze względu na złożoność kodu backdoora i przypuszczalny mechanizm jego eksploatacji, trudno ustalić, czy „zadziałał” choć raz na tej maszynie, i zaleca całkowitą reinstalację systemu operacyjnego z rotacją wszystkich istotnych kluczy na wszystkich maszynach, na których choć raz miały miejsce zainfekowane wersje xz.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster