
Historique des commits liés à la porte dérobée xz découverte le 29 mars 2024 : CVE-2024-3094.
Historique des commits liés à la backdoor xz découverte le 29 mars 2024 : CVE-2024-3094. Actuellement, GitHub a supprimé les dépôts pour violation des conditions d'utilisation. Le but de ceci est de faciliter la recherche en sécurité sur la façon dont cette backdoor a été introduite furtivement au cours de 2 ans de contributions actives et de rechercher d'autres problèmes possibles. Pour contexte, voir : https://www.openwall.com/lists/oss-security/2024/03/29/4
En utilisant la base de données ClickHouse de tous les événements de dépôts sur GitHub depuis son origine, j'ai créé trois jeux de données d'événements GitHub : les contributions des utilisateurs suspects, et un de tous les événements dans leur dépôt de projet partagé qui hébergeait en fait les versions compromises.
Les jeux de données sont des fichiers CSV avec une ligne d'en-tête et une ligne de type de données, suivant le format CSVWithNamesAndTypes de ClickHouse.
Contributions de l'utilisateur principal suspect JiaT75 (Jia Tan).
Fichier :
jiaty75_github.csv
Événements GitHub (commits, commentaires, etc.) provenant de https://github.com/tukaani-project filtrés jusqu'avant la découverte (car il y a beaucoup de commentaires/événements non sérieux après la découverte) file_time <= '2024-03-29 15:59:59'
Fichier :
tuukani_project_before_discovery.csv
L'utilisateur suspect Larhzu (Lasse Collins, c'est-à-dire Lars Collins, Lasse étant un surnom pour Lars en Scandinavie) a également été suspendu par GitHub et est le seul autre propriétaire du projet compromis.
Fichier :
larhzu_github.csv