
История коммитов, связанных с бэкдором xz, обнаруженным 29 марта 2024 года: CVE-2024-3094.
История коммитов, связанных с бэкдором в xz, обнаруженным 29 марта 2024 года: CVE-2024-3094. В настоящее время GitHub удалил репозитории за нарушение условий использования. Цель этого репозитория — содействовать исследованию безопасности того, как этот бэкдор был пронесён в течение 2 лет активных вкладов, и поиску других возможных проблем. Для ознакомления с предысторией см.: https://www.openwall.com/lists/oss-security/2024/03/29/4
Используя базу данных ClickHouse всех когда-либо произошедших событий в репозиториях GitHub, я создал три набора данных событий GitHub: вклад подозреваемых пользователей и один набор всех событий в их общем репозитории проекта, который фактически размещал скомпрометированные релизы.
Наборы данных — это CSV-файлы со строкой заголовка и строкой типов данных, следуя формату ClickHouse CSVWithNamesAndTypes.
Вклады от основного подозреваемого пользователя JiaT75 (Jia Tan).
Файл:
jiaty75_github.csv
События GitHub (коммиты, комментарии и т.д.) из https://github.com/tukaani-project, отфильтрованные до момента обнаружения (так как после обнаружения много несерьёзных комментариев/событий) file_time <= '2024-03-29 15:59:59'
Файл:
tuukani_project_before_discovery.csv
Подозреваемый пользователь Larhzu (Lasse Collins, то есть Lars Collins, Lasse — это уменьшительное имя для Lars в Скандинавии) также был заблокирован GitHub и является единственным другим владельцем скомпрометированного проекта.
Файл:
larhzu_github.csv