Бэкдор в архиваторе XZ 5.6.0 и 5.6.1 (CVE-2024-3094)

от автора

Спустя месяц после выпуска новой версии архиватора XZ 5.6.0 Андрэс Фрэйнд (Andres Freund, anarazel, PostgreSQL Developer & Committer) сообщил об обнаружении в нём бэкдора (тайного входа).


Уязвимости подвержены системы, использующие этот код. Поскольку код очень нов, то он пока что попал только в новейшие дистрибутивы (Red Hat Fedora Linux 40 и Fedora Rawhide, openSUSE Tumbleweed — но не Slowroll и Leap, другие). Пакеты с исправлением уже готовы. Перезагрузите систему после обновления. Пока что исправление сделали путём возврата к предыдущим версиям (XZ 5.4).

Атака выглядит весьма умелой. Код бэкдора хорошо прятали.

Ещё ссылки:


ссылка на оригинал статьи https://habr.com/ru/articles/804129/


Комментарии

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *