https://tukaani.org/xz-backdoor/ - Lasse Collin 回应
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
关于 CVE-2024-3094 的信息
Red Hat 今天针对 Fedora 41 和 Fedora Rawhide 用户发布了关于 XZ 的“紧急安全警报”。是的,就是针对这种压缩格式的 XZ 工具和库。在 XZ 5.6.0/5.6.1 中添加了一些恶意代码,可能允许未经授权的远程系统访问。
Red Hat 将此 XZ 安全漏洞归因于 CVE-2024-3094,因为恶意代码进入了代码库。我还没有看到 CVE-2024-3094 公开,但 Red Hat 的安全警报总结如下:
“XZ 版本 5.6.0 和 5.6.1 库中存在的恶意注入是经过混淆的,并且仅完整包含在下载包中——Git 分发版缺少触发恶意代码构建的 M4 宏。第二阶段的工件存在于 Git 仓库中,用于在构建时进行注入,以防恶意 M4 宏存在。
由此产生的恶意构建会通过 systemd 干扰 sshd 中的身份验证。SSH 是一种常用于远程连接系统的协议,而 sshd 是允许访问的服务。在适当的情况下,这种干扰可能使恶意行为者破解 sshd 身份验证,并远程获得对整个系统的未经授权访问。”
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4