
Informações para CVE-2024-3094
CVE-2024-3094 PoC Exploration https://github.com/amlweems/xzbot
https://tukaani.org/xz-backdoor/ - Lasse Collin response
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
Informações para CVE-2024-3094
A Red Hat emitiu hoje um "alerta de segurança urgente" para usuários do Fedora 41 e Fedora Rawhide sobre o XZ. Sim, as ferramentas e bibliotecas XZ para este formato de compressão. Código malicioso foi adicionado ao XZ 5.6.0/5.6.1 que poderia permitir acesso remoto não autorizado ao sistema.
A Red Hat cita o CVE-2024-3094 para esta vulnerabilidade de segurança do XZ devido à inserção de código malicioso no código-fonte. Ainda não vi o CVE-2024-3094 tornado público, mas o alerta de segurança da Red Hat resume assim: "A injeção maliciosa presente nas bibliotecas xz versões 5.6.0 e 5.6.1 está ofuscada e incluída apenas na íntegra no pacote de download - a distribuição Git não possui a macro M4 que aciona a construção do código malicioso. Os artefatos de segundo estágio estão presentes no repositório Git para a injeção durante o tempo de construção, caso a macro M4 maliciosa esteja presente.
A construção maliciosa resultante interfere na autenticação no sshd através do systemd. SSH é um protocolo comumente usado para conectar remotamente a sistemas, e sshd é o serviço que permite o acesso. Sob as circunstâncias certas, essa interferência poderia potencialmente permitir que um agente malicioso quebre a autenticação sshd e obtenha acesso não autorizado a todo o sistema remotamente."
Análise reversa do backdoor
Tentativas de Engenharia Social para Incluir Backdoor em Distribuições
Repositório Github (agora desabilitado)
Declarações das Distribuições
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4