Deweloper Debian i badacz w dziedzinie bezpieczeństwa informacji Andres Freund zgłasza odkrycie prawdopodobnego backdoora w kodzie źródłowym xz wersji 5.6.0 i 5.6.1.
Backdoor to linijka w jednym z m4-skryptów, która dopisuje z obfuskowanym złośliwym kodem na końcu skryptu configure. Ten kod następnie modyfikuje jeden z generowanych Makefile projektu, co ostatecznie prowadzi do włączenia złośliwego kodu (ukrytego pod testowym archiwum bad-3-corrupt_lzma2.xz) do pliku binarnego liblzma.
Specyfika incydentu polega na tym, że złośliwy kod znajduje się tylko w dystrybuowanych archiwach tar z kodem źródłowym i nie jest obecny w repozytorium git projektu.
Doniesiono, że osoba, w imieniu której złośliwy kod został dodany do repozytorium projektu, jest albo bezpośrednio zaangażowana w ten incydent, albo stała się ofiarą poważnej kompromitacji swoich osobistych kont (jednak badacz skłania się ku pierwszej opcji, ponieważ ta osoba osobiście uczestniczyła w kilku dyskusjach dotyczących złośliwych zmian).
W artykule badacz zauważa, że celem backdoora najwyraźniej jest wstrzyknięcie kodu do procesu sshd i podmiana kodu weryfikacji kluczy RSA, a także przedstawia kilka sposobów na pośrednie sprawdzenie, czy złośliwy kod jest aktualnie uruchamiany na twoim systemie.
Według artykułu prasowego projektu openSUSE, ze względu na złożoność kodu backdoora i przypuszczalny mechanizm jego eksploatacji, trudno ustalić, czy „zadziałał” choć raz na tej maszynie, i zaleca całkowitą reinstalację systemu operacyjnego z rotacją wszystkich istotnych kluczy na wszystkich maszynach, na których choć raz miały miejsce zainfekowane wersje xz.
Źródło: linux.org.ru
