
Kuratierte Sammlung von Ressourcen und Analysen, die die Supply-Chain-Hintertür CVE-2024-3094 in XZ Utils dokumentieren, einschließlich Sicherheitshinweisen, technischen Artikeln und Erkennungslinks.
https://tukaani.org/xz-backdoor/ - Lasse Collin response
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
Informationen zu CVE-2024-3094
Red Hat hat heute eine "dringende Sicherheitswarnung" für Fedora 41- und Fedora Rawhide-Benutzer bezüglich XZ herausgegeben. Ja, die XZ-Tools und -Bibliotheken für dieses Komprimierungsformat. Es wurde bösartiger Code zu XZ 5.6.0/5.6.1 hinzugefügt, der unbefugten Fernzugriff auf das System ermöglichen könnte.
Red Hat führt CVE-2024-3094 für diese XZ-Sicherheitslücke an, da bösartiger Code in die Codebasis gelangt ist. Ich habe noch nicht gesehen, dass CVE-2024-3094 veröffentlicht wurde, aber die Red Hat-Sicherheitswarnung fasst es wie folgt zusammen: "Die bösartige Injektion in den xz-Bibliotheken der Versionen 5.6.0 und 5.6.1 ist verschleiert und nur im Download-Paket vollständig enthalten – die Git-Distribution enthält nicht das M4-Makro, das die Erstellung des bösartigen Codes auslöst. Die Artefakte der zweiten Stufe sind im Git-Repository für die Injektion während der Build-Zeit vorhanden, falls das bösartige M4-Makro vorhanden ist.
Der resultierende bösartige Build beeinträchtigt die Authentifizierung in sshd über systemd. SSH ist ein häufig verwendetes Protokoll für die Fernverbindung zu Systemen, und sshd ist der Dienst, der den Zugriff ermöglicht. Unter den richtigen Umständen könnte diese Beeinträchtigung es einem böswilligen Akteur ermöglichen, die sshd-Authentifizierung zu umgehen und unbefugten Fernzugriff auf das gesamte System zu erhalten."
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4