
معلومات عن CVE-2024-3094
استكشاف إثبات المفهوم لـ CVE-2024-3094 https://github.com/amlweems/xzbot
https://tukaani.org/xz-backdoor/ - رد لاسي كولن
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
معلومات لـ CVE-2024-3094
أصدرت Red Hat اليوم "تنبيهًا أمنيًا عاجلًا" لمستخدمي Fedora 41 و Fedora Rawhide بخصوص XZ. نعم، أدوات ومكتبات XZ لهذا التنسيق المضغوط. تمت إضافة بعض الأكواد الضارة إلى XZ 5.6.0/5.6.1 والتي قد تسمح بالوصول غير المصرح به عن بُعد إلى النظام.
تستشهد Red Hat بـ CVE-2024-3094 لهذه الثغرة الأمنية في XZ بسبب إدراج أكواد ضارة في قاعدة الكود. لم أرَ CVE-2024-3094 منشورًا علنًا بعد، لكن التنبيه الأمني من Red Hat يُلخصها كالتالي: "الحقن الضار الموجود في إصدارات مكتبات xz 5.6.0 و 5.6.1 غير واضح ومضمن بالكامل فقط في حزمة التنزيل - تفتقر توزيعة Git إلى ماكرو M4 الذي يُشغِّل بناء الكود الضار. القطع الأثرية من المرحلة الثانية موجودة في مستودع Git للحقن أثناء وقت البناء، في حال وجود ماكرو M4 الضار.
يتداخل البناء الضار الناتج مع المصادقة في sshd عبر systemd. SSH هو بروتوكول شائع الاستخدام للاتصال عن بُعد بالأنظمة، و sshd هي الخدمة التي تسمح بالوصول. في الظروف المناسبة، يمكن لهذا التداخل أن يمكّن جهة خبيثة من كسر مصادقة sshd والحصول على وصول غير مصرح به إلى النظام بأكمله عن بُعد."
تحليل عكسي للباب الخلفي
محاولات هندسة اجتماعية لإدراج باب خلفي في التوزيعات
مستودع Github (معطل الآن)
تصريحات من التوزيعات
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4