TGViewer
川陀大学图书馆 川陀大学图书馆 @trantor_library · 1.66K subscribers
Post #823 1.87K
紧急通知:XZ utils 遭受恶意代码攻击,可能允许未经授权的远程系统访问

Red Hat 发布“紧急安全警报”,表示 XZ 5.6.0/5.6.1 中被添加了一些恶意代码,可能允许未经授权的远程系统访问。Debian 也针对 XZ utils 中的恶意代码发布了类似的安全消息。

XZ 5.6 于一个月前推出,XZ 5.6.1 于三周前发布。截止发稿时,已知受影响的发行版:
・Fedora 41 和 Fedora Rawhide
・Debian testing 和 Debian unstable(Sid)
・openSUSE Tumbleweed

❝ Red Hat
xz 版本 5.6.0 和 5.6.1 库中存在的恶意注入经过了混淆,并且仅完整包含在下载包中 - Git 发行版缺少触发恶意代码构建的 M4 宏。如果存在恶意 M4 宏,则第二阶段工件在构建期间存在于 Git 存储库中以供注入。

由此产生的恶意构建会通过 systemd 干扰 sshd 中的身份验证。SSH 是一种常用的远程连接系统协议,而 sshd 是允许访问的服务。在适当的情况下,这种干扰可能会使恶意行为者破坏 sshd 身份验证并远程获得对整个系统的未经授权的访问。

❞

🔗 参考:Red Hat;Debian;openSUSE
🔗 来源:Phoronix
🖇 档案:20240330_001

📔 #3_Linux
🏷 #A_报道 #B_溯源 #C_节选 #D_安全 #D_开源 #E_英文
📅 2024年3月29日(EDT)
  • 😈 6
  • ❤ 1
More from @trantor_library
  1. Feb 28, 2025川陀大学图书馆 pinned «关于无限期“闭馆”的公告 即日起,“川陀大学图书馆”无限期“闭馆”,所有发布渠道将停止发布内容,包括但不限于 Telegram 频道、Mastodo…
  2. Feb 28, 2025关于无限期“闭馆”的公告 即日起,“川陀大学图书馆”无限期“闭馆”,所有发布渠道将停止发布内容,包括但不限于 Telegram 频道、Mastodon 账号和 Appinn 板块。…
  3. Feb 28, 2025{LibreWolf}:基于 Firefox 的开源桌面端浏览器,注重隐私、安全和自由 > 源码:CodeBerg;GitLab > 许可:MPL-2.0 ︹ 馆长注: 1. Li…
  4. Feb 27, 2025【开源杂谈】第6期・紧急消息专栏・修 {Material Theme}适用于 VSCode 的开源 Material 风格主题[GitHub] {Material Theme Ic…
  5. Feb 27, 2025【开源杂谈】第6期・紧急消息专栏 {Material Theme}适用于 VSCode 的开源 Material 风格主题[GitHub] {Material Theme Icon…
  6. Feb 26, 2025{VES}:适用于 Android 平台的开源图片对比工具,支持通过多种模式比较两张相似的图片 > 源码:GitHub > 许可:GPL-3.0 VES 是一个适用于 Androi…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →