Red Hat 发布“紧急安全警报”,表示 XZ 5.6.0/5.6.1 中被添加了一些恶意代码,可能允许未经授权的远程系统访问。Debian 也针对 XZ utils 中的恶意代码发布了类似的安全消息。
XZ 5.6 于一个月前推出,XZ 5.6.1 于三周前发布。截止发稿时,已知受影响的发行版:
・Fedora 41 和 Fedora Rawhide
・Debian testing 和 Debian unstable(Sid)
・openSUSE Tumbleweed
❝ Red Hat
xz 版本 5.6.0 和 5.6.1 库中存在的恶意注入经过了混淆,并且仅完整包含在下载包中 - Git 发行版缺少触发恶意代码构建的 M4 宏。如果存在恶意 M4 宏,则第二阶段工件在构建期间存在于 Git 存储库中以供注入。
由此产生的恶意构建会通过 systemd 干扰 sshd 中的身份验证。SSH 是一种常用的远程连接系统协议,而 sshd 是允许访问的服务。在适当的情况下,这种干扰可能会使恶意行为者破坏 sshd 身份验证并远程获得对整个系统的未经授权的访问。
❞
🔗 参考:Red Hat;Debian;openSUSE
🔗 来源:Phoronix
🖇 档案:20240330_001
📔 #3_Linux
🏷 #A_报道 #B_溯源 #C_节选 #D_安全 #D_开源 #E_英文
📅 2024年3月29日(EDT)