
Informations pour CVE-2024-3094
CVE-2024-3094 Exploration du PoC https://github.com/amlweems/xzbot
https://tukaani.org/xz-backdoor/ - Réponse de Lasse Collin
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
Informations sur CVE-2024-3094
Red Hat a émis aujourd'hui une « alerte de sécurité urgente » pour les utilisateurs de Fedora 41 et Fedora Rawhide concernant XZ. Oui, les outils et bibliothèques XZ pour ce format de compression. Un code malveillant a été ajouté à XZ 5.6.0/5.6.1 qui pourrait permettre un accès système distant non autorisé.
Red Hat cite CVE-2024-3094 pour cette vulnérabilité de sécurité XZ en raison de l'introduction de code malveillant dans la base de code. Je n'ai pas encore vu CVE-2024-3094 rendu public, mais l'alerte de sécurité de Red Hat le résume ainsi :
L'injection malveillante présente dans les bibliothèques xz versions 5.6.0 et 5.6.1 est obscurcie et n'est incluse complètement que dans le package de téléchargement - la distribution Git ne dispose pas de la macro M4 qui déclenche la construction du code malveillant. Les artefacts de deuxième étape sont présents dans le dépôt Git pour l'injection pendant la construction, au cas où la macro M4 malveillante serait présente.
La construction malveillante résultante interfère avec l'authentification dans sshd via systemd. SSH est un protocole couramment utilisé pour se connecter à distance aux systèmes, et sshd est le service qui permet l'accès. Dans les bonnes circonstances, cette interférence pourrait potentiellement permettre à un acteur malveillant de contourner l'authentification sshd et d'obtenir un accès non autorisé à l'ensemble du système à distance.
Analyse inverse de la backdoor
Tentatives d'ingénierie sociale pour inclure une backdoor dans les distributions
Dépôt Github (maintenant désactivé)
Déclarations des distributions
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4