
مجموعة منسقة من الموارد والتحليلات توثق ثغرة سلسلة التوريد CVE-2024-3094 في XZ Utils، بما في ذلك النشرات الأمنية والمقالات التقنية وروابط الكشف.
https://tukaani.org/xz-backdoor/ - رد من Lasse Collin
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
معلومات عن CVE-2024-3094
أصدرت Red Hat اليوم "تنبيهًا أمنيًا عاجلاً" لمستخدمي Fedora 41 و Fedora Rawhide بشأن XZ. نعم، أدوات ومكتبات XZ لهذا التنسيق الضغط. تمت إضافة بعض الأكواد الضارة إلى XZ 5.6.0/5.6.1 يمكن أن تتيح وصولاً غير مصرح به عن بُعد إلى النظام.
تستشهد Red Hat بـ CVE-2024-3094 لهذه الثغرة الأمنية في XZ بسبب إدخال كود ضار في قاعدة التعليمات البرمجية. لم أر CVE-2024-3094 منشورًا للعامة بعد ولكن التنبيه الأمني من Red Hat يلخصها على النحو التالي: "الحقن الخبيث الموجود في إصدارات xz 5.6.0 و 5.6.1 من المكتبات مشوش ولا يتم تضمينه بالكامل إلا في حزمة التنزيل - توزيعة Git تفتقر إلى ماكرو M4 الذي يؤدي إلى بناء الكود الخبيث. القطع الأثرية من المرحلة الثانية موجودة في مستودع Git للحقن أثناء وقت البناء، في حالة وجود ماكرو M4 الخبيث.
يتداخل البناء الخبيث الناتج مع المصادقة في sshd عبر systemd. SSH هو بروتوكول شائع الاستخدام للاتصال عن بُعد بالأنظمة، و sshd هي الخدمة التي تتيح الوصول. في ظل الظروف المناسبة، قد يمكن هذا التداخل جهة فاعلة خبيثة من كسر مصادقة sshd والحصول على وصول غير مصرح به إلى النظام بأكمله عن بُعد."
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4