
Información sobre CVE-2024-3094
Exploración de PoC CVE-2024-3094 https://github.com/amlweems/xzbot
https://tukaani.org/xz-backdoor/ - Respuesta de Lasse Collin
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
Información para CVE-2024-3094
Red Hat emitió hoy una "alerta de seguridad urgente" para los usuarios de Fedora 41 y Fedora Rawhide sobre XZ. Sí, las herramientas y librerías XZ para este formato de compresión. Se añadió código malicioso a XZ 5.6.0/5.6.1 que podría permitir acceso remoto no autorizado al sistema.
Red Hat cita CVE-2024-3094 para esta vulnerabilidad de seguridad en XZ debido a la inclusión de código malicioso en el código base. Aún no he visto que CVE-2024-3094 se haya hecho público, pero la alerta de seguridad de Red Hat lo resume así: "La inyección maliciosa presente en las librerías de xz versiones 5.6.0 y 5.6.1 está ofuscada y solo se incluye completa en el paquete de descarga; la distribución de Git carece de la macro M4 que desencadena la compilación del código malicioso. Los artefactos de segunda etapa están presentes en el repositorio de Git para la inyección durante el tiempo de compilación, en caso de que la macro M4 maliciosa esté presente.
La compilación maliciosa resultante interfiere con la autenticación en sshd a través de systemd. SSH es un protocolo comúnmente utilizado para conectarse de forma remota a sistemas, y sshd es el servicio que permite el acceso. Bajo las circunstancias adecuadas, esta interferencia podría permitir a un actor malicioso romper la autenticación de sshd y obtener acceso remoto no autorizado a todo el sistema."
Análisis inverso del backdoor
Intentos de ingeniería social para incluir backdoor en distribuciones
Repositorio de GitHub (ahora deshabilitado)
Declaraciones de distribuciones
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4