
Raccolta curata di risorse e analisi che documentano il backdoor nella supply chain CVE-2024-3094 in XZ Utils, inclusi advisory di sicurezza, approfondimenti tecnici e link per il rilevamento.
https://tukaani.org/xz-backdoor/ - Risposta di Lasse Collin
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
Informazioni relative a CVE-2024-3094
Oggi Red Hat ha emesso un "avviso di sicurezza urgente" per gli utenti di Fedora 41 e Fedora Rawhide riguardo a XZ. Sì, gli strumenti e le librerie XZ per questo formato di compressione. È stato aggiunto del codice dannoso a XZ 5.6.0/5.6.1 che potrebbe consentire un accesso remoto non autorizzato al sistema.
Red Hat cita CVE-2024-3094 per questa vulnerabilità di sicurezza XZ a causa di codice dannoso che è entrato nel codebase. Non ho ancora visto CVE-2024-3094 reso pubblico, ma l'avviso di sicurezza di Red Hat lo riassume così: "L'iniezione dannosa presente nelle librerie xz 5.6.0 e 5.6.1 è offuscata ed è inclusa integralmente solo nel pacchetto di download - la distribuzione Git non dispone della macro M4 che attiva la compilazione del codice dannoso. Gli artefatti del secondo stadio sono presenti nel repository Git per l'iniezione durante la fase di build, nel caso in cui la macro M4 dannosa sia presente.
La build dannosa risultante interferisce con l'autenticazione in sshd tramite systemd. SSH è un protocollo comunemente usato per connettersi in remoto ai sistemi, e sshd è il servizio che consente l'accesso. Nelle giuste circostanze questa interferenza potrebbe potenzialmente consentire a un attore malintenzionato di aggirare l'autenticazione di sshd e ottenere accesso non autorizzato all'intero sistema in remoto."
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4