
Colección curada de recursos y análisis que documentan el backdoor en la cadena de suministro CVE-2024-3094 en XZ Utils, incluyendo avisos de seguridad, escritos técnicos y enlaces de detección.
https://tukaani.org/xz-backdoor/ - respuesta de Lasse Collin
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
Información sobre CVE-2024-3094
Red Hat emitió hoy una "alerta de seguridad urgente" para los usuarios de Fedora 41 y Fedora Rawhide por XZ. Sí, las herramientas y bibliotecas XZ para este formato de compresión. Se añadió código malicioso a XZ 5.6.0/5.6.1 que podría permitir acceso remoto no autorizado al sistema.
Red Hat menciona CVE-2024-3094 para esta vulnerabilidad de seguridad de XZ debido a la inclusión de código malicioso en el código fuente. Aún no he visto CVE-2024-3094 hecho público, pero la alerta de seguridad de Red Hat lo resume así: "La inyección maliciosa presente en las bibliotecas de las versiones 5.6.0 y 5.6.1 de xz está ofuscada y solo se incluye completa en el paquete de descarga; la distribución de Git carece de la macro M4 que activa la compilación del código malicioso. Los artefactos de segunda etapa están presentes en el repositorio de Git para la inyección durante el tiempo de compilación, en caso de que la macro M4 maliciosa esté presente.
El resultado de la compilación maliciosa interfiere con la autenticación en sshd a través de systemd. SSH es un protocolo utilizado habitualmente para conectarse de forma remota a los sistemas, y sshd es el servicio que permite el acceso. En las circunstancias adecuadas, esta interferencia podría permitir que un actor malicioso rompa la autenticación de sshd y obtenga acceso no autorizado a todo el sistema de forma remota."
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4