廣泛使用的實用程序中發現的後門可能導致Linux社區崩潰


微軟研究員AndresFreund偶然發現可以破解sshd身份驗證的惡意代碼。如果沒有被發現,它可能會對Linux構成嚴重威脅。開源社區對這一事件作出反應,肯定這一發現的偶然性,以及它是如何幸運地在對更廣泛的Linux社區構成重大風險之前被及早發現的。

2024-03-31-image-3-j.webp

微軟的PostgreSQL開發人員安德烈斯-弗羅因德(Andres Freund)在進行一些例行的微基準測試時,註意到 ssh 進程出現 600 毫秒的小延遲。

圖片.png

一波未平一波又起,Freund 最終偶然發現一種供應鏈攻擊,其中涉及 XZ 軟件包中被混淆的惡意代碼。他將這一發現發佈在開源安全郵件列表上,開源社區從此開始關註這一事件。

開發社區迅速揭露這一攻擊是如何被巧妙地註入 XZ utils 的,XZ utils 是一個小型開源項目,至少自 2009 年以來一直由一名無償開發人員維護。與違規提交相關的賬戶似乎玩起長線遊戲,慢慢贏得 XZ 開發人員的信任,這讓人們猜測惡意代碼的作者是一個老練的攻擊者,可能隸屬於某個國傢機構。

該惡意代碼的正式名稱為 CVE-2024-3094,CVSS 評分為最高的 10 分。紅帽公司報告說,惡意代碼修改 liblzma 中的函數,這是一個數據壓縮庫,是 XZ utils 軟件包的一部分,也是幾個主要 Linux 發行版的基礎部分。

圖片.png

然後,任何與 XZ 庫鏈接的軟件都可以使用這些修改過的代碼,並允許截取和修改與該庫一起使用的數據。據 Freund 稱,在某些條件下,這個後門可以讓惡意行為者破壞 sshd 身份驗證,從而允許攻擊者訪問受影響的系統。Freund 還報告說,XZ utils 5.6.0 和 5.6.1 版本也受到影響。

圖片.png

Red Hat 在 Fedora 41 和 Fedora Rawhide 中發現存在漏洞的軟件包,建議用戶停止使用,直到有更新可用,但 Red Hat Enterprise Linux (RHEL) 仍未受到影響。SUSE 已發佈 openSUSE(Tumbleweed 或 MicroOS)的更新。Debian Linux 穩定版是安全的,但測試版、不穩定版和實驗版由於軟件包受損,需要 xz-utils 更新。在 3 月 26 日至 3 月 29 日期間更新的 Kali Linux 用戶需要再次更新以獲得修復,而在 3 月 26 日之前更新的用戶不受此漏洞影響。

不過,正如許多安全研究人員指出的那樣,情況仍在發展中,可能會發現更多漏洞。目前還不清楚其有效載荷是什麼。美國網絡安全和基礎設施安全局建議人們降級到未被破壞的 XZ utils 版本,即早於 5.6.0 的版本。安全公司還建議開發人員和用戶進行事件響應測試,查看是否受到影響,如果受到影響,則向 CISA 報告。

幸運的是,這些受影響的版本似乎並沒有被納入任何主要 Linux 發行版的生產版本中,但安全公司 Analygence 的高級漏洞分析師 Will Dormann 告訴 Ars Technica,這次發現可謂千鈞一發。他說:"如果沒有被發現,這將給世界帶來災難。"


相關推薦

2024-04-03

Linux是世界上使用最廣泛的開放源代碼操作系統,它在復活節周末勉強躲過一次大規模的網絡攻擊,這一切都要歸功於一名志願者。這個後門被植入最近發佈的一個名為XZUtils的Linux壓縮格式中,這個工具在Linux世界之外鮮為人知

2024-03-30

被稱為LZMAUtils)項目被植入後門的事情,xz是被Linux發行版廣泛使用的壓縮格式之一,xz-utils是一個開源項目,2022年起有個名為JiaTan的賬號開始向該項目貢獻代碼,然後逐步接手該項目成為項目的主要貢獻者。日前該項目被發現存

2024-04-02

的關鍵建議。該公司建議將 XZ Utils 降級到安全版本,並使用 Microsoft Defender Vulnerability Management 和 Defender for Cloud。該漏洞是微軟員工Andres Freund 在調查 Debian 系統 SSH 性能問題時 "意外 "發現的。弗羅因德註意到與 XZ Utils 更

2022-07-16

開源,也意味著任何人都能夠參與到代碼的編寫、閱讀和使用過程中,這點讓美國軍方內部的網絡安全專傢感到十分擔心。網絡安全研究員兼前 NSA 計算機安全科學傢 Dave Aitel 指出:開源性質意味著 Linux 內核 —— 以及許多其它

2024-01-31

是文件的實際內容。)Steven認為:Linus之前建議在eventfs中使用相同的inode來簡化getdents()的實現,這意味著所有文件和目錄都將使用相同的inode。然而,這種做法後來被發現會導致“find”命令出現問題,因為目錄和文件的inode相同

2022-10-09

時間周四,Pavel Durov在他的Telegram頻道中寫道,人們應該使用他們喜歡的任何消息應用,但一定要遠離WhatsApp--因為它現在已經成為一個監視工具13年。Durov指的是上周在WhatsApp中發現的兩個安全問題,這些問題可能允許在特定設備

2024-04-24

弗蘭丘克(AlexFranchuk)今天撰寫一篇文章,介紹他們如何使用Rust編程語言將崩潰報告程序改寫為跨平臺GUI應用程序。雖然 Firefox 崩潰的情況有所減少,但 Mozilla 工程師認為重寫崩潰報告程序對深入解崩潰情況非常重要。由於現

2022-11-14

to.com要保持警惕。如果事情還不夠危險,似乎交易所正在使用隱形貸款來支持彼此的儲備證明聲明。這增加加密貨幣范圍內的銀行擠兌的前景,這將使該領域的實用性下降。

2022-07-08

公司於六年前披露相關細節後,期間它一直沒有引發足夠廣泛的討論。(via WCCFTech)因相較於 PCIe 通道,CPU 其實更適合應用程序的管理,所以 BlueField 有望讓該過程變得更加智能、同時減輕其它 PC 組件的工作負擔。最新消息是

2024-04-22

的信心,但使這些工具變得更加智能化並不是一件壞事。使用智能化工具隻是面對時代變化的一個不可避免的步驟。我們有一些通過高度復雜的腳本及模式識別功能,能夠對內核進行重寫的工具。由於我們必須在最低滿足點指定

2022-09-14

heesan)表示在其公司內部測試中,發現在 ESXi 管理程序上使用 Linux Kernel 5.19 的 Linux 虛擬主機時候,在單核 vCPU 情況下性能最多可下降 70%,網絡性能下降 30%,存儲性能下降高達 13%。賈加提桑表示在 Linux Kernel 5.19 中關閉 Retbleed

2023-04-25

一年多以後,時任中科紅旗總裁的劉博表示,國內Linux 的使用量比往年增加三四倍,已經達到100萬套。踩著興旺國產操作系統的東風,也造富一批人。次年底,Xteam Linux 1.0背後的北京沖浪軟件在港交所掛牌上市,並在24個交易日

2024-04-13

40億次請求,周五上午宕機數小時。這次宕機導致數千個使用該開源CDN的網站受到破壞,開發人員忙於尋找修復方法。宕機似乎始於美國東部時間凌晨 4 點左右,網站從 Cloudflare(Unpkg 的運營公司)返回 520 錯誤。許多受影響的開

2024-04-02

字,那麼想要冒充誰其實已經很明顯。然而黑客顯然不會使用自己的真實名字,所以這招禍水東引本身就存在漏洞,所以每次提交都修改時區為東八區似乎有助於提高可信度。有幾次忘記修改時區:正如前面提到的每次修改系統