[新聞] XZ Utils資料壓縮程式庫被植入後門

作者: yurucamp (ゆるキャン△)   2024-03-31 08:43:42
https://www.ithome.com.tw/news/162040
使用SSHD連接到系統的用戶當心!因為駭客供應鏈攻擊鎖定XZ Utils庫植入隱密後門,多個Linux發行版受影響
研究人員Andres Freund在3月29日揭露XZ Utils資料壓縮程式庫被植入後門,同日Red Hat也發布相關緊急安全通告,指出CVE-2024-3094是CVSS v3風險層級滿分10分的漏洞,已確定Fedora Rawhide、Fedora 41、Kali Linux、openSUSE Tumbleweed/MicroOS,部分Debian版本受影響
文/羅正漢 | 2024-03-30發表
今天週六早上,以揭露Exchange重大漏洞ProxyLogon聞名的臺灣資安研究人員Orange Tsai,還有其他國內資安社群成員,都在社群平臺發文針對一項關於SSHD的供應鏈攻擊提出探討與示警。
這是因為,研究人員Andres Freund在3月29日於Openwall公布一起涉及SSH伺服器的供應鏈攻擊狀況,並指出問題出在XZ Utils資料壓縮程式庫被植入後門,另也說明Red Hat已將此漏洞指派為CVE-2024-3094,且給出CVSS v3風險層級滿分10分。
此事件影響廣泛,Andres Freund表示,他是在調查SSH登入變慢相關問題時,最初以為發現debian裡面的套件包被入侵,但事實上是來自上游的問題,XZ程式庫與XZ的tarball檔案被植入後門,也就是一樁軟體供應鏈攻擊事件。這也再次顯現開源軟體供應鏈安全的重要性。
關於此次後門的影響,在Red Hat發布的緊急安全通告中也有說明,惡意程式碼修改了XZ Utils套件中名為liblzma部分程式碼的功能,這也導致每一軟體連結到XZ Utils,並允許變更與程式庫一起使用的資料,都會受到影響。而Freund所觀察到的例子,在某些特定條件下,這個後門可讓攻擊者繞過SSHD(Secure Shell Daemon)的身分認證機制,進而針對受影響的系統做到未經授權的存取。
至於有哪些版本受影響,以XZ Utils資料壓縮程式庫而言,Andres Freund指出受影響的版本是XZ Utils的5.6.0和5.6.1;以其他使用XZ Utils的軟體系統而言,目前已確認多個多個Linux發行版本受影響,包括:Fedora Rawhide、Fedora 41、Kali Linux、openSUSE Tumbleweed與openSUSE MicroOS,以及部分Debian版本。
美國CISA也已經對此提出警告,並建議建議開發人員與使用者可先將XZ Utils降級、恢復到未被入侵的版本,如XZ Utils 5.4.6穩定版。同時用戶也該進行事件回應、清查入侵狀況,以確定是否可能已經受到後門的影響。
作者: Kabuya (歡迎邀圍棋 :))   2024-03-31 13:27:00
作者: Bencrie   2024-03-31 17:47:00
微軟員工發現的後門。疑似中國人用印尼的跳板上的 commit是說那傢伙參與了很多的 opensource project所以可能有不少東西要檢查一下有沒有被加料吧
作者: jksen (Sen)   2024-03-31 23:27:00
植入後門的JiaT75布局了三年,很有耐性,恐怖
作者: ivon852 (ASUS)   2024-04-01 03:34:00
jia775出來打球打錯,JiaT75,Github已經把他帳號封了
作者: s9041200 (小明阿)   2024-04-01 10:24:00
太狠了,這麼基本的lib居然會被加料
作者: s9209122222 (海海海)   2024-04-01 13:38:00
恐怕跟解放軍有關係吧
作者: guezt   2024-04-01 13:42:00
差一點就塞進去Ubuntu 24.04 LTS了不然目前主流長期支援版本還沒有用這麼新的xz utils我用的mageia因為人手不足 開發版本還停在5.4.6...
作者: funk443 (CToID)   2024-04-01 19:45:00
好險 Debian 12 的版本還停留在 5.4.1
作者: jksen (Sen)   2024-04-01 22:13:00
mageia 好久沒聽到它了有網友去分析JiaT75的貢獻紀錄作息,推測他可能是東歐人聖誕連假休息,但農曆年等華人節目還是工作
作者: Bencrie   2024-04-02 00:22:00
Jia Tan 看起來很中文就是 XDJia Cheong Tan。名字也有可能假的就是
作者: guezt   2024-04-02 09:13:00
都花這麼大的功夫 弄個假名只是順便而已了
作者: tomsawyer (安安)   2024-04-02 11:46:00
沒事 先往中國解放軍身上扯就對了 都是對岸的錯
作者: twjasonpc (Jason)   2024-04-02 22:10:00
作者: s9209122222 (海海海)   2024-04-03 06:46:00
還刻意強調沒有國家贊助,超可疑 XDDD
作者: rickieyang (Rickie Yang)   2024-04-03 10:01:00
此地無銀
作者: dzwei (Cout<< *p << \n ;)   2024-04-03 10:55:00
好險arch很久以前就改成zstd了
作者: Rollnmeow (OHAI)   2024-04-04 04:18:00
WIRED的報導中有專家意見認為主謀最可能還是俄國APT29因為手法比中國和北韓的團體精細許多
作者: jksen (Sen)   2024-04-04 12:56:00
俄羅斯也滿有可能,應該就是東歐跟俄羅斯那時區的人做的
作者: cancelpc (阿吉)   2024-04-08 16:03:00
俄 是全民教育包含程設,所以意外的資訊人才多(有點跟印度一樣,翻身的機會)
作者: ww (劉文聽)   2024-04-10 13:27:00
懷疑是俄羅斯是北韓是CIA是以色列都可以 但只有提到解放軍就會有人不爽 真是奇怪
作者: s9209122222 (海海海)   2024-04-10 16:25:00
政治腦不爽正常
作者: Dracarys (MayShowGunMore)   2024-04-13 15:23:00
那個X帳號是parody account吧

Links booklink

Contact Us: admin [ a t ] ucptt.com