全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 2487|回复: 17
打印 上一主题 下一主题

黑客潜伏两年后向 xz-utils 添加后门影响多个 Linux 发行版

[复制链接]
跳转到指定楼层
1#
发表于 2024-3-30 16:45:11 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
本帖最后由 tomcb 于 2024-3-30 17:04 编辑

https://t.me/c/1549025298/24179

黑客潜伏两年后向 xz-utils 添加后门影响多个 Linux 发行版,但在影响有限,可防可控

本周五 Red Hat 警告用户在最新版本的 xz-utils 数据压缩工具和库中发现了一个后门。程序在 5.6.0 和 5.6.1 版本中引入了恶意代码。这些恶意代码旨在允许未经授权的访问,而且这些受影响的版本已经被多个 Linux 发行版合并,但 RHEL 不受此影响。Red Hat 目前正在跟踪此供应链安全问题,编号为 CVE-2024-3094 (https://nvd.nist.gov/vuln/detail/CVE-2024-3094) ,严重性评分为 10/10 。

xz 是被 Linux 发行版广泛使用的压缩格式之一, xz-utils (LZMA-utils)是一个开源项目,2022 年起有个名为 Jia Tan 的账号开始向该项目贡献代码,然后逐步接手该项目成为项目的主要贡献者,也是该项目当前唯一的活跃贡献者。恶意代码经过混淆,只能在完整的下载包中找到,而无法在 Git 发行版中找到,因为缺少触发后门构建过程的 M4 宏。该恶意代码会修改系统中的 OpenSSH ,使攻击者可以使用精心构造的数据跳过 RSA 密钥检验,在未授权情况下授予攻击者不受限制的访问权限。

目前看这个后门仅影响部分 Debian/Ubuntu/Fedora/openSUSE 的预发布版本,且均已发布回退更新。





https://t.me/network00000/1450

用 ArchLinux / macOS / 追新系统版本 的可能需要关注下

有一个 Linux 系统级别的漏洞已公布,该漏洞可让攻击者无需通过 SSH 验证即可登录服务器执行任意代码

Debian/Ubuntu  的检查命令:
apt list --installed 2>&1 | grep xz | grep -E '5.6.0|5.6.1' && echo "Check your system now" || echo "Everything is ok"

macOS 的检查命令:
brew info xz | grep xz | grep -E '5.6.0|5.6.1' && echo 'Check your system now' || echo 'Everything is ok'

* 显示 Everything is ok 即不受影响

如何修复:
降级 xz-utils 即可

macOS 修复:
brew install xz

相关链接:
https://avd.aliyun.com/detail?id=AVD-2024-3094 (中文)
https://nvd.nist.gov/vuln/detail/CVE-2024-3094
https://www.helpnetsecurity.com/2024/03/29/cve-2024-3094-linux-backdoor/
推荐
发表于 2024-3-30 16:48:03 | 只看该作者
真的是牛啊 接手开发了两年项目成为第一贡献者 然后下后门
推荐
发表于 2024-3-30 20:54:20 | 只看该作者
  1. 2022 年起有个名为 Jia Tan 的账号
复制代码


这不明显是中国人
推荐
发表于 2024-3-30 16:54:54 来自手机 | 只看该作者
这时候debian老包的优势就出来了,稳定经历时间考验,vps上的xz还是5.2.5
18#
发表于 2024-3-31 05:43:14 来自手机 | 只看该作者
连我termux都影响了,然后包被回滚了
~ $ apt list xz-utils
Listing... Done
xz-utils/stable,now 5.6.1+really5.4.5 aarch64 [installed]
~ $ xz --version
xz (XZ Utils) 5.4.5
liblzma 5.4.5
~ $

17#
发表于 2024-3-31 05:31:30 | 只看该作者
Ikex 发表于 2024-3-31 01:14
git 历史有次全名 Jia Cheong Tan

台巴子
16#
发表于 2024-3-31 01:24:17 | 只看该作者
开始暗杀mJJ了吗
15#
发表于 2024-3-31 01:14:52 | 只看该作者
caddy 发表于 2024-3-30 20:54
这不明显是中国人

git 历史有次全名 Jia Cheong Tan
13#
发表于 2024-3-30 22:44:46 | 只看该作者
我这是咋回事?
mbp 13.5.1
12#
发表于 2024-3-30 22:43:15 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
11#
发表于 2024-3-30 22:29:29 | 只看该作者
apt list --installed 2>&1 | grep xz
xz-utils/oldoldstable,oldoldstable,now 5.2.4-1+deb10u1 armhf [installed]
10#
发表于 2024-3-30 20:56:50 | 只看该作者
acpp 发表于 2024-3-30 20:42
所以没事别乱升级也是有好处

我尊贵的Debian12还不是一点影响都没有
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-11-8 12:37 , Processed in 0.064313 second(s), 9 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表