
Информация о CVE-2024-3094
CVE-2024-3094 PoC-исследование https://github.com/amlweems/xzbot
https://tukaani.org/xz-backdoor/ - ответ Лассе Коллина
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
Информация по CVE-2024-3094
Сегодня Red Hat выпустила «срочное предупреждение безопасности» для пользователей Fedora 41 и Fedora Rawhide в связи с XZ. Да, это инструменты и библиотеки XZ для данного формата сжатия. В XZ 5.6.0/5.6.1 был добавлен вредоносный код, который мог позволить несанкционированный удалённый доступ к системе.
Red Hat ссылается на CVE-2024-3094 для этой уязвимости безопасности XZ из-за попадания вредоносного кода в кодовую базу. Я ещё не видел публичного раскрытия CVE-2024-3094, но предупреждение безопасности Red Hat резюмирует его так: "Вредоносная инъекция, присутствующая в библиотеках xz версий 5.6.0 и 5.6.1, обфусцирована и включена в полном объёме только в загрузочный пакет - в Git-дистрибутиве отсутствует M4-макрос, запускающий сборку вредоносного кода. Артефакты второй стадии присутствуют в Git-репозитории для инъекции во время сборки, в том случае, если вредоносный M4-макрос присутствует.
В результате вредоносной сборки нарушается аутентификация в sshd через systemd. SSH - это широко используемый протокол для удалённого подключения к системам, а sshd - служба, обеспечивающая такой доступ. При определённых обстоятельствах это вмешательство потенциально может позволить злоумышленнику обойти аутентификацию sshd и получить несанкционированный удалённый доступ ко всей системе."
Реверс-анализ бэкдора
Попытки социальной инженерии по внедрению бэкдора в дистрибутивы
Репозиторий GitHub (сейчас отключён)
Заявления от дистрибутивов
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4