
Collection organisée de ressources et d'analyses documentant la porte dérobée de la chaîne d'approvisionnement CVE-2024-3094 dans XZ Utils, y compris les avis de sécurité, les analyses techniques et les liens de détection.
https://tukaani.org/xz-backdoor/ - réponse de Lasse Collin
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
Informations pour CVE-2024-3094
Red Hat a émis aujourd'hui une « alerte de sécurité urgente » pour les utilisateurs de Fedora 41 et Fedora Rawhide à propos de XZ. Oui, les outils et bibliothèques XZ pour ce format de compression. Du code malveillant a été ajouté à XZ 5.6.0/5.6.1, ce qui pourrait permettre un accès distant non autorisé au système.
Red Hat cite CVE-2024-3094 pour cette vulnérabilité de sécurité XZ en raison de l'introduction de code malveillant dans la base de code. Je n'ai pas encore vu la publication de CVE-2024-3094, mais l'alerte de sécurité de Red Hat le résume ainsi : « L'injection malveillante présente dans les bibliothèques xz versions 5.6.0 et 5.6.1 est obfusquée et n'est incluse dans son intégralité que dans le paquet de téléchargement - la distribution Git ne contient pas la macro M4 qui déclenche la compilation du code malveillant. Les artefacts de seconde étape sont présents dans le dépôt Git pour l'injection lors de la compilation, au cas où la macro M4 malveillante serait présente.
La compilation malveillante qui en résulte interfère avec l'authentification dans sshd via systemd. SSH est un protocole couramment utilisé pour se connecter à distance aux systèmes, et sshd est le service qui permet l'accès. Dans les bonnes circonstances, cette interférence pourrait permettre à un acteur malveillant de briser l'authentification sshd et d'obtenir un accès non autorisé à l'ensemble du système à distance. »
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4