
Informationen zu CVE-2024-3094
CVE-2024-3094 PoC-Erkundung https://github.com/amlweems/xzbot
https://tukaani.org/xz-backdoor/ – Reaktion von Lasse Collin
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
Informationen zu CVE-2024-3094
Red Hat hat heute eine „dringende Sicherheitswarnung“ für Fedora 41- und Fedora Rawhide-Benutzer bezüglich XZ herausgegeben. Ja, die XZ-Tools und -Bibliotheken für dieses Kompressionsformat. In XZ 5.6.0/5.6.1 wurde bösartiger Code eingefügt, der unbefugten Fernzugriff auf Systeme ermöglichen könnte.
Red Hat führt CVE-2024-3094 für diese XZ-Sicherheitslücke an, da bösartiger Code in die Codebasis gelangt ist. Ich habe noch keine öffentliche Veröffentlichung von CVE-2024-3094 gesehen, aber die Red Hat-Sicherheitswarnung fasst es wie folgt zusammen: „Die schädliche Injektion, die in den xz-Versionen 5.6.0 und 5.6.1 der Bibliotheken vorhanden ist, ist verschleiert und nur in vollständiger Form im Download-Paket enthalten – die Git-Distribution enthält das M4-Makro nicht, das den Build des schädlichen Codes auslöst. Die Artefakte der zweiten Stufe sind im Git-Repository für die Injektion während der Build-Zeit vorhanden, falls das schädliche M4-Makro vorhanden ist.
Der resultierende schädliche Build beeinträchtigt die Authentifizierung in sshd über systemd. SSH ist ein häufig verwendetes Protokoll für die Remote-Verbindung zu Systemen, und sshd ist der Dienst, der den Zugriff ermöglicht. Unter den richtigen Umständen könnte diese Beeinträchtigung es einem böswilligen Akteur ermöglichen, die sshd-Authentifizierung zu umgehen und unbefugten Fernzugriff auf das gesamte System zu erhalten.“
Rückwärtsanalyse des Backdoors
Social-Engineering-Versuche zur Einbindung des Backdoors in Distributionen
GitHub-Repository (jetzt deaktiviert)
Stellungnahmen von Distributionen
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4