
CVE-2024-3094 XZ Utils सप्लाई-चेन बैकडोर का दस्तावेजीकरण करने वाले संसाधनों और विश्लेषण का चयनित संग्रह, जिसमें सुरक्षा सलाह, तकनीकी लेख और पहचान लिंक शामिल हैं।
https://tukaani.org/xz-backdoor/ - Lasse Collin की प्रतिक्रिया
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
CVE-2024-3094 के लिए जानकारी
Red Hat ने आज Fedora 41 और Fedora Rawhide उपयोगकर्ताओं के लिए XZ को लेकर एक "तत्काल सुरक्षा चेतावनी" जारी की। हाँ, इस संपीड़न प्रारूप के लिए XZ टूल्स और लाइब्रेरी। XZ 5.6.0/5.6.1 में कुछ दुर्भावनापूर्ण कोड जोड़ा गया था जो अनधिकृत दूरस्थ सिस्टम एक्सेस की अनुमति दे सकता है।
Red Hat इस XZ सुरक्षा भेद्यता के लिए CVE-2024-3094 का हवाला देता है, क्योंकि दुर्भावनापूर्ण कोड कोडबेस में शामिल हो गया है। मैंने अभी तक CVE-2024-3094 को सार्वजनिक होते नहीं देखा है, लेकिन Red Hat सुरक्षा चेतावनी इसे इस प्रकार संक्षेप में प्रस्तुत करती है:
"xz 5.6.0 और 5.6.1 लाइब्रेरी में मौजूद दुर्भावनापूर्ण इंजेक्शन अस्पष्ट (obfuscated) है और केवल डाउनलोड पैकेज में पूर्ण रूप से शामिल है - Git वितरण में M4 मैक्रो का अभाव है जो दुर्भावनापूर्ण कोड के निर्माण को ट्रिगर करता है। दूसरे चरण के आर्टिफैक्ट (second-stage artifacts) Git रिपॉजिटरी में बिल्ड समय के दौरान इंजेक्शन के लिए मौजूद हैं, यदि दुर्भावनापूर्ण M4 मैक्रो मौजूद हो।
परिणामी दुर्भावनापूर्ण बिल्ड systemd के माध्यम से sshd में प्रमाणीकरण में हस्तक्षेप करता है। SSH सिस्टम से दूरस्थ रूप से जुड़ने के लिए आमतौर पर उपयोग किया जाने वाला प्रोटोकॉल है, और sshd वह सेवा है जो एक्सेस की अनुमति देती है। सही परिस्थितियों में यह हस्तक्षेप संभावित रूप से एक दुर्भावनापूर्ण अभिनेता को sshd प्रमाणीकरण को तोड़ने और पूरे सिस्टम तक दूरस्थ रूप से अनधिकृत पहुंच प्राप्त करने में सक्षम बना सकता है।"
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4