Un backdoor a fost descoperit în codul xz versiunilor 5.6.0 și 5.6.1

Dezvoltatorul Debian și cercetător în domeniul securității informațiilor, Andres Freund, raportează descoperirea unui posibil backdoor în codul sursă xz versiunilor 5.6.0 și 5.6.1.

Backdoor-ul reprezintă o linie în unul dintre scripturile m4, care adaugă cod malware obfuscat la sfârșitul scriptului configure. Acest cod modifică apoi unul dintre Makefile-urile generate ale proiectului, ducând în cele din urmă la includerea codului malware (mascat sub arhiva de test bad-3-corrupt_lzma2.xz) în fișierul binar liblzma.

Particularitatea incidentului constă în faptul că codul malware este conținut doar în arhivele tar distribuite cu codul sursă și nu este prezent în repository-ul git al proiectului.

Se raportează că persoana sub numele căreia codul malware a fost adăugat în repository-ul proiectului este fie direct implicată în acest incident, fie a fost victima unei compromiteri severe a conturilor sale personale (dar cercetătorul înclină spre prima variantă, deoarece această persoană a participat personal la mai multe discuții legate de modificările malițioase).

În link, cercetătorul observă că, în cele din urmă, scopul backdoor-ului este, aparent, injecția de cod în procesul sshd și substituția codului de verificare a cheilor RSA, oferind câteva metode indirecte pentru a verifica dacă codul malware este executat pe sistemul dumneavoastră în acest moment.

Conform unui articol de știri al proiectului openSUSE, dată fiind complexitatea codului backdoor-ului și mecanismul său presupus de exploatare, este dificil de stabilit dacă acesta a „funcționat” vreodată pe această mașină, și recomandă reinstalarea completă a sistemului de operare cu rotația tuturor cheilor relevante pe toate mașinile pe care au fost vreodată versiuni infectate xz.

Sursa: linux.org.ru

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster