В пятницу, 29 марта, разработчик Андрес Фройнд обнаружил необычное поведение в своей среде Debian sid. В ответ он связался со списком рассылки по безопасности открытого исходного кода, чтобы сообщить об обнаружении бэкдора в широко используемом инструменте командной строки XZ Utils (liblzma). Бэкдор был незаметно добавлен давним участником проекта с открытым исходным кодом и затронул версии XZ Utils 5.6.0 и 5.6.1, получив идентификатор CVE-2024-3094.
Что такое CVE-2024-3094
Библиотека XZ, также известная как liblzma, — это широко используемая библиотека сжатия данных с открытым исходным кодом, обеспечивающая высокую степень сжатия и высокую скорость распаковки. Она широко интегрируется в различные приложения и операционные системы для эффективного выполнения задач сжатия и распаковки. Эта уязвимость связана с нарушением цепочки поставок, влияющим на последние версии инструментов и библиотек XZ, являющихся неотъемлемыми компонентами различных дистрибутивов Linux. В версиях 5.6.0 и 5.6.1 этих библиотек вредоносный код внедряется в функции во время сборки liblzma, нарушая целостность liblzma, критически важной библиотеки сжатия данных.
Хотя эта уязвимость, казалось бы, не связана с другими аспектами, её последствия выходят за рамки сжатия. Взлом XZ Utils, интегрированного с SSH для подключения к удалённым системам, представляет собой критическую угрозу безопасности из-за потенциального вмешательства в процессы аутентификации. Внедрённый в liblzma код может позволить несанкционированный доступ к уязвимым системам при определённых условиях.
Разбираемся в уязвимости
Цель вредоносного бэкдора, как показала уязвимость CVE-2024-3094 и была проанализирована сообществом, — внедрить код в сервер OpenSSH (SSHD) на компьютере жертвы. Это позволяет удалённым злоумышленникам с определёнными закрытыми ключами отправлять произвольные данные через SSH. Эти данные выполняются до этапа аутентификации, что позволяет выполнять команды на компьютере жертвы.
Эта атака на цепочку поставок включает несколько этапов, включая расшифровку обфусцированных полезных данных и манипуляцию процессом сборки инструментов XZ Utils. Этапы обфусцирования и шифрования, а также последующий двоичный бэкдор, скрыты в двух тестовых файлах:
- тесты/файлы/bad-3-corrupt_lzma2.xz
- тесты/файлы/хорошо-большие_сжатые.lzma
Атака разворачивается в следующие этапы:
- Код скрипта бэкдора встроен в исходный код (tar-архивы) XZ Utils версий 5.6.0 и 5.6.1.
- В процессе установки программного обеспечения бэкдор-код вызывается как часть этапа настройки.
- При определённых условиях Makefile изменяется для включения кода бэкдора. После этого изменения библиотека liblzma компилируется с включением кода бэкдора.
- Поскольку libzma является зависимостью сервера OpenSSH, вредоносная нагрузка внедряется в процесс sshd.
- Внедрённый бэкдор-код перехватывает функцию RSA_public_decrypt OpenSSH, активируемую во время аутентификации клиента. Он манипулирует ключом/данными аутентификации, контролируемыми подключающимся SSH-клиентом (злоумышленником) в процессе SSH-аутентификации, внедряя вредоносную полезную нагрузку.
- После этого внедренный бэкдор-код расшифровывает данные злоумышленника. полезная нагрузка и инициирует его выполнение на машине-жертве.
Затронутые версии и защитные меры
Уязвимость затронула следующие дистрибутивы. Актуальную информацию и инструкции по устранению уязвимости см. в рекомендациях по конкретным дистрибутивам и пакетам.
| Distro | Затронутые системы | Рекомендация |
| Fedora | Fedora Rawhide и Fedora 40 Linux beta |
обновление до xz-5.4.6 |
| Debian | Сид, экспериментальный, нестабильный | Обновление до 5.6.1+really5.4.5-1. |
| Кали | Системы обновлены в период с 26 по 29 марта 2024 г. | Обновление до 5.6.1+really5.4.5-1. |
| OpenSUSE | Дистрибутивы openSUSE Tumbleweed и openSUSE MicroOS включали эту версию в период с 7 по 28 марта. | Обновление до 5.6.1.revertto5.4 |
| Arch Linux | · установочный носитель 2024.03.01
· образы виртуальных машин 20240301.218094 и 20240315.221711 · образы контейнеров, созданные в период с 2024 по 02 включительно |
Обновление до 5.6.1-2 |
Установите исправления, выпущенные проектом XZ Utils и отдельным дистрибутивом, для устранения уязвимости бэкдора. Убедитесь, что системы обновлены до версий, не содержащих вредоносный код.
Seqrite Protection
Быстрое заживление и Seqrite От этой угрозы клиенты защищены следующими сигнатурами:
- Exploit.48727.GC
- Бэкдор.48726.GC
Чтобы узнать больше о Quick Heal и SeqriteЧтобы ознакомиться с ассортиментом средств цифровой защиты, посетите сайт [ссылка на сайт компании].
Ссылки:
CVE-2024-3094 XZ Backdoor: все, что вам нужно знать
Бэкдор XZ Utils: уязвимость цепочки поставок (CVE-2024-3094)
Авторы:
Винай Кумар
Адрип Мукерджи
Адхокшадж Мишра



