CVE-2024-3094: бэкдор в популярной утилите XZ затрагивает множество популярных дистрибутивов Linux

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (2) [1] 2   К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
kredetz
30.03.2024 - 08:45
Статус: Offline


W T F ?

Регистрация: 23.02.13
Сообщений: 1887
10
Уязвимость CVE-2024-3094 в XZ Utils - популярной утилите сжатия формата XZ, включенной в большинство дистрибутивов Linux - может «позволить злоумышленнику нарушить аутентификацию sshd и получить удаленный несанкционированный доступ ко всей системе», предупреждает Red Hat.

CVE-2024-3094 и обход аутентификации OpenSSH

Причиной уязвимости на самом деле является вредоносный код, присутствующий в версиях 5.6.0 (выпущен в конце февраля) и 5.6.1 (выпущен 9 марта) библиотек xz, который был случайно обнаружен Андресом Фройндом, разработчиком и программистом PostgreSQL в Майкрософт.

«После наблюдения нескольких странных симптомов, связанных с liblzma (часть пакета xz) в установках Debian sid в течение последних недель (вход в систему с использованием ssh, отнимающий много ресурсов процессора, ошибки valgrind), я нашел ответ: upstream-репозиторий xz и xz-tarball содержали бэкдор»

— поделился он в списке рассылки oss-security.

О CVE-2024-3094

По мнению Red Hat, вредоносное внедрение в уязвимые версии библиотек замаскировано и включено только в полном объеме в пакет загрузки.

«В дистрибутиве Git отсутствует макрос M4, запускающий сборку вредоносного кода. Артефакты второго этапа присутствуют в репозитории Git для внедрения во время сборки на случай присутствия вредоносного макроса M4»

— добавили они.

Полученная вредоносная сборка мешает аутентификации в sshd через systemd

Вредоносный сценарий в архивах запутан, как и файлы, содержащие основную часть эксплойта, так что это, скорее всего, не случайно.

«Учитывая активность в течение нескольких недель, можно сделать вывод, что коммиттер либо непосредственно замешан в этом, либо имел место довольно серьезный компрометация их системы. К сожалению, последнее выглядит менее вероятным объяснением, учитывая, что они сообщали в различных списках об «исправлениях» [ошибок, вызванных внедренным кодом в версии 5.6.0]»

— прокомментировал Фройнд.

«К счастью, xz 5.6.0 и 5.6.1 еще не широко интегрированы в дистрибутивы Linux, а где и были, в основном в предварительных версиях».

Какие дистрибутивы затронуты?

Red Hat сообщает, что уязвимые пакеты присутствуют в Fedora 41 и Fedora Rawhide, и призывает пользователей этих дистрибутивов немедленно прекратить их использование.

«Если вы используете уязвимый дистрибутив в бизнес-среде, мы рекомендуем вам связаться с вашей командой по информационной безопасности для дальнейших действий»

— сказали они и добавили, что ни одна версия Red Hat Enterprise Linux (RHEL) не затронута.

SUSE выпустила исправление для пользователей openSUSE.

Debian утверждает, что никакие стабильные версии дистрибутива не затронуты, но что скомпрометированные пакеты были частью тестовых, нестабильных и экспериментальных дистрибутивов Debian, и пользователи этих дистрибутивов должны обновить пакеты xz-utils.

«Вредоносный код, обнаруженный в последних версиях библиотек xz, показывает, насколько важно иметь бдительную и опытную команду безопасности Linux, контролирующую каналы цепочки поставок программного обеспечения»

— рассказал Help Net Security Винсент Данен, вице-президент по безопасности продуктов в Red Hat.

«Red Hat вместе с CISA и другими дистрибутивами Linux смогли идентифицировать, оценить и помочь устранить эту потенциальную угрозу, прежде чем она представляла значительный риск для более широкого сообщества Linux»

CISA посоветовала разработчикам и пользователям понизить версию XZ Utils до нескомпрометированной версии (например, XZ Utils 5.4.6 Stable), а также отслеживать любые вредоносные действия и сообщать агентству о любых положительных результатах.

Kali Linux объявила, что влияние этой уязвимости затронуло Kali в период с 26 по 29 марта. Если вы обновили установку Kali 26 марта или позже, применение последних обновлений сегодня имеет решающее значение для решения этой проблемы. Однако, если вы не обновили установку Kali до 26-го числа, эта бэкдор-уязвимость не затрагивает вас.

Habr
 
[^]
АМАЛКЕР
30.03.2024 - 08:48
-5
Статус: Offline


Шпаломётчик

Регистрация: 21.04.13
Сообщений: 794
Похуй, я на Убунте.
 
[^]
OSM
30.03.2024 - 08:53
5
Статус: Offline


Ярила

Регистрация: 3.03.14
Сообщений: 2161
Похуй, у меня Ксяоми.

Размещено через приложение ЯПлакалъ
 
[^]
rk389
30.03.2024 - 08:56
0
Статус: Offline


Юморист

Регистрация: 8.10.23
Сообщений: 419
Я нихуя не понял. Бэкдор это жопа?

Размещено через приложение ЯПлакалъ
 
[^]
Zabaday
30.03.2024 - 08:57
2
Статус: Online


Ярила

Регистрация: 30.08.15
Сообщений: 1197
Ебать,как занудно.

Размещено через приложение ЯПлакалъ
 
[^]
popuasik
30.03.2024 - 08:57
-2
Статус: Offline


Шутник

Регистрация: 20.01.24
Сообщений: 75
Похуй, у меня Мак
 
[^]
Сиськолог
30.03.2024 - 09:00
0
Статус: Offline


Щупаю за деньги

Регистрация: 4.07.14
Сообщений: 584
Это фотошоп! Я программист!
 
[^]
VampirBFW
30.03.2024 - 09:09
-1
Статус: Online


Главный Сапиосексуал Япа.

Регистрация: 20.02.10
Сообщений: 18439
Мой дебиан смотрит на их редхат как на предателя.

Размещено через приложение ЯПлакалъ
 
[^]
Ertostik
30.03.2024 - 09:12
1
Статус: Offline


Ярила

Регистрация: 12.06.21
Сообщений: 1567
У меня виндовс.
 
[^]
Синтетик
30.03.2024 - 09:15
-1
Статус: Offline


Ярила

Регистрация: 15.11.17
Сообщений: 21227
У меня Аврора. rolleyes.gif
 
[^]
CTOIIKPaH
30.03.2024 - 09:34
-1
Статус: Online


>.<

Регистрация: 18.08.09
Сообщений: 3542
Красноглазики напряглись.

Размещено через приложение ЯПлакалъ
 
[^]
Rumer
30.03.2024 - 09:36
-3
Статус: Offline


Reader

Регистрация: 5.09.14
Сообщений: 18114
kredetz, вот ты написал что-то, что никто прочитать не может, про то, что никому не интересно, судя по комментариям.
Короче, или пиши по-русски, или совсем не пиши. Не надо.
 
[^]
hime
30.03.2024 - 09:37
1
Статус: Offline


Хохмяч

Регистрация: 6.03.06
Сообщений: 5352
Ты серьёзно? Все CVE сейчас будешь публиковать со времён палеолита?
 
[^]
СапожNIK
30.03.2024 - 09:38
0
Статус: Offline


Ярила

Регистрация: 18.12.12
Сообщений: 1026
у меня wubuntu
 
[^]
kredetz
30.03.2024 - 09:41
-1
Статус: Offline


W T F ?

Регистрация: 23.02.13
Сообщений: 1887
Цитата (Синтетик @ 30.03.2024 - 09:15)
У меня Аврора. rolleyes.gif

У меня реально смартфон на Авроре - Fplus Pro R570E
 
[^]
kredetz
30.03.2024 - 09:42
4
Статус: Offline


W T F ?

Регистрация: 23.02.13
Сообщений: 1887
Цитата (Rumer @ 30.03.2024 - 09:36)
kredetz, вот ты написал что-то, что никто прочитать не может, про то, что никому не интересно, судя по комментариям.
Короче, или пиши по-русски, или совсем не пиши. Не надо.

Кому надо - те поймут. Всё же, на ЯПе сообщество многогранное, не все же слесари, которым интересны только бухло и сиськи mike.gif
 
[^]
troff38
30.03.2024 - 09:48
1
Статус: Offline


Хохмач

Регистрация: 2.03.22
Сообщений: 796
Цитата
Кому надо - те поймут. Всё же, на ЯПе сообщество многогранное, не все же слесари, которым интересны только бухло и сиськи

А есть чо многогранное?

Размещено через приложение ЯПлакалъ
 
[^]
krueger3
30.03.2024 - 09:59
0
Статус: Offline


Ярила

Регистрация: 2.12.18
Сообщений: 1151
Все готовы продать любые данные пользователей
Единственная надежда, файрволл, и лучше на отдельном компьютере, или роутере
Знакомый в секретной ерунде работал, так связи с интернетом небыло, письма что приходили электронные, просто с экрана набирали на компьютере внутренней сети, чтоб вирус не прошел, прям сидел человек и весь день перепечатывал с одного экрана на другой
 
[^]
OSM
30.03.2024 - 10:01
1
Статус: Offline


Ярила

Регистрация: 3.03.14
Сообщений: 2161
Бля... Спб...
Ща откачусь...

CVE-2024-3094: бэкдор в популярной утилите XZ затрагивает множество популярных дистрибутивов Linux
 
[^]
Aberrant
30.03.2024 - 10:25
3
Статус: Offline


На фоксе! Всегда!

Регистрация: 3.10.20
Сообщений: 2731
т.е. мало того, что юбунтнутые и пр. страдают от systemd,
так им ещё и бэкдор подпихнули biggrin.gif

собственно, чтобы не попадать на такие пирожки, вменяемые системщики используют no-multilib/hardened
 
[^]
Saracin007
30.03.2024 - 11:32
0
Статус: Offline


تقديم فكرة

Регистрация: 8.12.21
Сообщений: 554
Цитата (kredetz @ 30.03.2024 - 09:42)
Цитата (Rumer @ 30.03.2024 - 09:36)
kredetz, вот ты написал что-то, что никто прочитать не может, про то, что никому не интересно, судя по комментариям.
Короче, или пиши по-русски, или совсем не пиши. Не надо.

Кому надо - те поймут. Всё же, на ЯПе сообщество многогранное, не все же слесари, которым интересны только бухло и сиськи mike.gif

Друг то что ты написал, конечно интересно, но 95% ЯП не поймут больше половины. Писать на таких ресурсах надо на общем литературном, а не техническом. От которого даже у технарей наступает пробуждение и проходит похмелье.
 
[^]
andrmozg
30.03.2024 - 14:24
0
Статус: Offline


Хохмач

Регистрация: 15.11.17
Сообщений: 799
Какая нафиг Федора41, сижу на 39 , 40 только бетка

Размещено через приложение ЯПлакалъ
 
[^]
TamPamPam
30.03.2024 - 14:29
1
Статус: Offline


Приколист

Регистрация: 21.09.22
Сообщений: 373
Цитата (rk389 @ 30.03.2024 - 11:56)
Я нихуя не понял. Бэкдор это жопа?

Нет, это задний проход cool.gif
 
[^]
kreator666
30.03.2024 - 15:20
1
Статус: Offline


Ярила

Регистрация: 18.07.15
Сообщений: 1513
Цитата (andrmozg @ 30.03.2024 - 06:24)
Какая нафиг Федора41, сижу на 39 , 40 только бетка

Тоже офигел. Сам Федору не использую, но информация проскакивает. 41 еще только планируется к релизу 2024-10-15. И как так? "Немедленно прекратить использование" несуществующего релиза? Может я что-то упустил и машину времени таки придумали и она работает?
 
[^]
Phillys
30.03.2024 - 15:20
3
Статус: Offline


Весельчак

Регистрация: 13.09.18
Сообщений: 115
Похуй, у меня Астра и прямой бэкдор для полковника

Размещено через приложение ЯПлакалъ
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 2352
0 Пользователей:
Страницы: (2) [1] 2  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх