Retrospektivë e promovimit të backdoor në paketën xz

Mendohet se një backdoor në paketën xz është futur nga zhvilluesi Jia Tan, i cili në vitin 2022 mori statusin e mbikëqyrësit dhe publikoi lëshime që nga versioni 5.4.2. Përveç projektit xz, autori i supozuar i backdoor-it gjithashtu ka marrë pjesë në zhvillimin e paketave xz-java dhe xz-embedded, dhe është përfshirë në radhët e mbikëqyrësve të projektit XZ Embedded, i përdorur në bërthamën Linux.

Në organizatën për promovimin e backdoor-it janë vënë re edhe dy pjesëmarrës të tjerë — Jigar Kumar dhe Hans Jansen, të cilët, siç duket, janë personazhe virtuale. Jigar Kumar në prill të vitit 2022 ndihmoi në pranimin e patch-eve të hershme të Jia Tan në xz me implementimin e mbështetjes për filtrat e vargjeve dhe ushtroi presion moral mbi Lasse Collin, atëherë mbikëqyrësin, duke kritikuar se ai nuk ishte në gjendje të kryente detyrat e tij dhe nuk pranonte patch-e të dobishme. Në qershor, Lasse Collin pranoi se projekti kishte nevojë për një mbikëqyrës të ri, u ankuar për shterimin dhe problemet me shëndetin mendor, dhe i transferoi të drejtat e mbikëqyrësit Jia Tan. Pas kësaj, përdoruesi Jigar Kumar nuk u shfaq më në listën e dërgimit.

Pas marrjes së të drejtave si mbikëqyrës, Jia Tan filloi aktivisht të shtonte ndryshime në projekt dhe sipas statistikave për dy vjet zuri vendin e dytë ndër zhvilluesit për numrin e ndryshimeve. Në mars 2023, përgjegjësi për testimin e paketës xz në shërbimin oss-fuzz u zëvendësua nga Lasse Collin në Jia Tan, dhe në qershor në xz u pranuan ndryshime që shtonin mbështetje për mekanizmin IFUNC në liblzma (konstruktori crc64_fast u zëvendësua me ifunc), i cili më vonë u përdor për organizimin e kapjes së funksioneve në backdoor. Ndryshimin e propozoi Hans Jansen, dhe Jia Tan e pranoi në xz. Llogaria e Hans Jansen u krijua menjëherë para dërgimit të kërkesës për tërheqje.

Në korrik 2023, Jia Tan i dërgoi zhvilluesve të oss-fuzz një kërkesë për të çaktivizuar kontrollin ifunc për shkak të moskompatibilitetit të tij me modin "-fsanitize=address". Në fillim të shkurtit 2024, lidhja e faqes së projektit në oss-fuzz dhe në faqen kryesore të tukaani.org u ndërrua nga "tukaani.org/xz/" në "xz.tukaani.org", ku subdomeni "xz.tukaani.org" u vendos në shërbimin GitHub Pages dhe u kontrollua personalisht nga Jia Tan. Më 23 shkurt, në repository-n xz u publikuan arkiva për testimin e funksionimit të dekoduesit, mes të cilave ishin skedarët bad-3-corrupt_lzma2.xz dhe good-large_compressed.lzma me një backdoor të fshehur. M4-makrosat për aktivizimin e backdoor-it ishin përfshirë vetëm në arkivin tar me publikimin 5.6.0 dhe ishin përjashtuar nga repository Git, por u zbuluan në skedarin .gitignore.

Më 17 mars, Hans Jansen, i cili më parë kishte zhvilluar patches me mbështetje për IFUNC, u regjistrua si anëtar i projektit Debian, dhe më 25 mars ai dërgoi një kërkesë për përditësimin e versionit të paketës xz-utils në repository-n Debian. Kërkesat për përditësimin e versionit gjithashtu iu dërguan zhvilluesve të Fedora dhe Ubuntu (në Ubuntu repository ishte në fazën e ngrirjes dhe ndryshimi u refuzua).

Në kërkesat për përmirësimin e versionit xz u bashkuan gjithashtu disa përdorues, të cilët deklaruan se në versionin e ri ishin eliminuar defektet që pengonin punën, të zbuluara gjatë debugging në valgrind (problemet ishin shkaktuar nga përcaktimi i pasaktë i dislokimit të stack-ut në trajtuesin e backdoor-it dhe këto probleme zhvilluesit e backdoor-it u përpoqën t'i eliminonin në versionin xz 5.6.1). Defekti gjithashtu i tërhoqi vëmendjen Andres Freund, një punonjës i Microsoft, i angazhuar në zhvillimin e PostgreSQL, i cili zbuloi praninë e backdoor-it dhe e informoi komunitetin.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster