【核弹级软安全事件】XZ Utils库中发现秘密后门,影响主要Linux发行版,软件供应链安全大事件

在这里插入图片描述

Red Hat 发布了一份“紧急安全警报”,警告称两款流行的数据压缩库XZ Utils(先前称为LZMA Utils)的两个版本已被植入恶意代码后门,这些代码旨在允许未授权的远程访问。

此次软件供应链攻击被追踪为CVE-2024-3094,其CVSS评分为10.0,表明其严重性极高。它影响了XZ Utils的5.6.0版本(2月24日发布)和5.6.1版本(3月9日发布)。

这家IBM子公司在一份咨询报告中表示:“通过一系列复杂的混淆操作,liblzma构建过程从源代码中存在的伪装测试文件中提取出一个预构建的目标文件,然后使用该文件修改liblzma代码中的特定函数。”

“这将生成一个被修改的liblzma库,任何链接到此库的软件都可以使用该库,从而拦截和修改与此库的数据交互。”

具体来说,植入代码中的恶意代码旨在通过systemd软件套件干扰SSH(安全外壳)的sshd守护进程,并可能使威胁行为者在“适当情况下”破坏sshd认证并获得对系统的未授权远程访问权限。

微软安全研究员Andres Freund于周五发现并报告了此问题。据称,高度混淆的恶意代码是由一名名为Jia Tan(JiaT75)的用户通过GitHub上的Tukaani项目分四批提交引入的。

鉴于数周以来的活动情况,提交者要么直接参与其中,要么他们的系统受到了相当严重的破坏,”Freund说,“遗憾的是,鉴于他们在各种清单上就‘修复’问题进行了沟通,后一种情况看起来不太可能。”

微软旗下的GitHub已因违反服务条款而禁用了Tukaani项目维护的XZ Utils存储库。目前尚未有关于野外活跃利用的报告。

有证据表明,这些软件包仅存在于Fedora 41和Fedora Rawhide中,并且不会影响Red Hat Enterprise Linux (RHEL)、Debian Stable、Amazon Linux以及SUSE Linux Enterprise和Leap。

推荐阅读:

  1. “免密支付”出事了?看看背后的安全隐患
  2. 以我国为目标的网络攻击中发现 DinodasRAT的Linux版本;黑客伪装成印度空军进行钓鱼攻击;劫持GitHub进行软件供应链攻击Top.gg

最近更新

  1. TCP协议是安全的吗?

    2024-04-01 05:28:04       19 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2024-04-01 05:28:04       19 阅读
  3. 【Python教程】压缩PDF文件大小

    2024-04-01 05:28:04       20 阅读
  4. 通过文章id递归查询所有评论(xml)

    2024-04-01 05:28:04       20 阅读

热门阅读

  1. 2024最新华为OD机试试题库全 -【数的分解】- C卷

    2024-04-01 05:28:04       19 阅读
  2. 算法打卡day22

    2024-04-01 05:28:04       16 阅读
  3. qtcreator msvc编译器 链接外部库的方式

    2024-04-01 05:28:04       17 阅读
  4. MATLAB实现在LSB低三位嵌入图像

    2024-04-01 05:28:04       17 阅读
  5. 小程序归类及适合企业运用

    2024-04-01 05:28:04       16 阅读
  6. Web框架开发-Django信号

    2024-04-01 05:28:04       13 阅读
  7. 2023年C++语言B组蓝桥杯的三道题解【题解整合】

    2024-04-01 05:28:04       15 阅读
  8. 探索ChatGPT在学术论文写作中的应用方法

    2024-04-01 05:28:04       16 阅读
  9. ChatGPT:改变你的学术写作方式

    2024-04-01 05:28:04       21 阅读
  10. 100266. 交替子数组计数

    2024-04-01 05:28:04       17 阅读