
Informazioni per CVE-2024-3094
Esplorazione PoC CVE-2024-3094 https://github.com/amlweems/xzbot
https://tukaani.org/xz-backdoor/ - risposta di Lasse Collin
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
Informazioni per CVE-2024-3094
Oggi Red Hat ha emesso un "avviso di sicurezza urgente" per gli utenti di Fedora 41 e Fedora Rawhide riguardante XZ. Sì, gli strumenti e le librerie XZ per questo formato di compressione. È stato aggiunto del codice malevolo a XZ 5.6.0/5.6.1 che potrebbe consentire l'accesso remoto non autorizzato al sistema.
Red Hat cita CVE-2024-3094 per questa vulnerabilità di sicurezza di XZ a causa del codice malevolo finito nel codebase. Non ho ancora visto CVE-2024-3094 reso pubblico, ma l'avviso di sicurezza di Red Hat lo riassume così: "L'iniezione malevola presente nelle librerie xz versione 5.6.0 e 5.6.1 è offuscata e inclusa solo per intero nel pacchetto di download - la distribuzione Git manca della macro M4 che innesca la compilazione del codice malevolo. I manufatti di secondo livello sono presenti nel repository Git per l'iniezione durante la fase di compilazione, nel caso in cui la macro M4 malevola sia presente.
La compilazione malevola risultante interferisce con l'autenticazione in sshd tramite systemd. SSH è un protocollo comunemente usato per connettersi da remoto ai sistemi, e sshd è il servizio che consente l'accesso. Nelle giuste circostanze, questa interferenza potrebbe potenzialmente consentire a un attore malevolo di forzare l'autenticazione sshd e ottenere accesso non autorizzato all'intero sistema da remoto."
Analisi inversa del backdoor
Tentativi di ingegneria sociale per includere il backdoor nelle distribuzioni
Repository Github (ora disabilitato)
Dichiarazioni dalle distribuzioni
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4