
Storia dei commit relativi al backdoor di xz Scoperto il 29 marzo 2024: CVE-2024-3094.
Storia dei commit relativi al backdoor xz scoperto il 29 marzo 2024: CVE-2024-3094. Attualmente GitHub ha rimosso i repository per violazioni dei ToS. Lo scopo di questo progetto è facilitare la ricerca sulla sicurezza riguardo a come questo backdoor sia stato introdotto nel corso di 2 anni di contributi attivi e cercare altri possibili problemi. Per informazioni di base vedi: https://www.openwall.com/lists/oss-security/2024/03/29/4
Utilizzando il database di ClickHouse di tutti gli eventi dei repository su GitHub, ho creato tre set di dati degli eventi GitHub: i contributi degli utenti sospetti, e uno di tutti gli eventi nel repository del loro progetto condiviso che ospitava effettivamente le release compromesse.
I set di dati sono file CSV con una riga di intestazione e una riga di tipo di dato, secondo il formato CSVWithNamesAndTypes di ClickHouse.
Contributi del principale utente sospetto JiaT75 (Jia Tan).
File:
jiaty75_github.csv
Eventi GitHub (commit, commenti, ecc.) da https://github.com/tukaani-project filtrati prima della scoperta (poiché ci sono molti commenti/eventi poco seri dopo la scoperta) file_time <= '2024-03-29 15:59:59'
File:
tuukani_project_before_discovery.csv
L'utente sospetto Larhzu (Lasse Collins, cioè Lars Collins, Lasse è un soprannome per Lars in Scandinavia) è stato anch'esso sospeso da GitHub ed è l'unico altro proprietario del progetto compromesso.
File:
larhzu_github.csv