
CVE-2024-3094 の情報
CVE-2024-3094 PoC 探索 https://github.com/amlweems/xzbot
https://tukaani.org/xz-backdoor/ - Lasse Collin の応答
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
CVE-2024-3094 に関する情報
Red Hat は本日、XZ に関して Fedora 41 および Fedora Rawhide ユーザーに対して「緊急セキュリティ警告」を発行しました。そうです、この圧縮形式の XZ ツールとライブラリです。XZ 5.6.0/5.6.1 に悪意のあるコードが追加され、リモートからシステムへの不正アクセスを可能にする可能性があります。
Red Hat は、悪意のあるコードがコードベースに混入したことによるこの XZ のセキュリティ脆弱性について、CVE-2024-3094 を引用しています。CVE-2024-3094 はまだ公開されていないようですが、Red Hat のセキュリティ警告では次のようにまとめられています: 「xz バージョン 5.6.0 および 5.6.1 のライブラリに含まれる悪意のあるインジェクションは難読化されており、ダウンロードパッケージにのみ完全に含まれています。Git 配布には悪意のあるコードのビルドをトリガーする M4 マクロがありません。ビルド時のインジェクションのための第 2 段階の成果物は、悪意のある M4 マクロが存在する場合に備えて Git リポジトリに存在します。
その結果生じる悪意のあるビルドは、systemd を介して sshd の認証を妨害します。SSH はシステムへのリモート接続に一般的に使用されるプロトコルであり、sshd はアクセスを許可するサービスです。適切な状況下では、この妨害により悪意のある行為者が sshd の認証を突破し、リモートからシステム全体への不正アクセスを取得する可能性があります。」
バックドアのリバース解析
バックドアをディストリビューションに含めようとするソーシャルエンジニアリングの試み
GitHub リポジトリ(現在は無効化)
各ディストリビューションからの声明
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4