Eswlnk Blog Eswlnk Blog
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈
  • 注册
  • 登录
首页 › 热议话题 › 「漏洞溯源」Linux系统XZ Utils中的恶意代码实现远程代码执行

「漏洞溯源」Linux系统XZ Utils中的恶意代码实现远程代码执行

Eswlnk的头像
Eswlnk
2024-04-03 12:12:21
「漏洞溯源」Linux系统XZ Utils中的恶意代码实现远程代码执行-Eswlnk Blog
智能摘要 AI
XZ Utils开源库被发现含有恶意代码,可致远程代码执行,影响Linux系统。此供应链攻击由维护者Jia Tan精心策划多年,通过社会工程获得权限并植入后门,影响5.6.0至5.6.6版本。攻击允许绕过SSH认证,执行任意代码。事件凸显开源项目安全风险及供应链攻击的复杂性,强调了对开源代码审查和安全工具的需求。
「漏洞溯源」Linux系统XZ Utils中的恶意代码实现远程代码执行-Eswlnk Blog

一项新的分析显示,插入开源库XZ Utils的恶意代码也能够促进远程代码执行,XZ Util是主要Linux发行版中广泛使用的软件包。

上周,当微软工程师兼PostgreSQL开发人员Andres Freund警告数据压缩实用程序中存在后门时,这一大胆的供应链泄露事件曝光,被追踪为CVE-2024-3094(CVSS得分:10.0),远程攻击者可以绕过安全外壳身份验证,完全访问受影响的系统。

XZUtils是一个命令行工具,用于在Linux和其他类似Unix的操作系统中压缩和解压缩数据。

据称,该恶意代码是由一位名叫Jia Tan(又名Jia Cheong Tan或JiaT75)的项目维护人员故意引入的,这似乎是一次跨越多年的精心攻击。GitHub用户帐户创建于2021年。演员的身份目前未知。

Akamai在一份报告中表示:“威胁行为者大约两年前就开始为XZ项目做出贡献,慢慢建立信誉,直到他们被赋予维护者的责任。”。

在另一个巧妙的社会工程行为中,Jigar Kumar和Dennis Ens等sockputy帐户被认为被用来发送功能请求并报告软件中的各种问题,以迫使原始维护者——Tukaani项目的Lasse Collin——向存储库添加一个新的联合维护者。

贾坦在2023年对XZ Utils进行了一系列更改,最终于2024年2月发布了5.6.0版本。他们还隐藏着一个复杂的后门。

「漏洞溯源」Linux系统XZ Utils中的恶意代码实现远程代码执行-Eswlnk Blog

“正如我在早些时候的电子邮件中暗示的那样,贾坦未来可能会在该项目中发挥更大的作用,”科林在2022年6月与库马尔的交流中表示。

“他一直在帮助很多列表外的人,实际上已经是一名联合维护人员了。:-)我知道git存储库中还没有发生太多事情,但事情是循序渐进的。无论如何,至少XZ Utils的维护人员已经在进行一些更改。”

后门影响XZ Utils 5.6.0和5.6.6的释放tarball,后者包含相同植入物的改进版本。柯林斯后来承认了该项目的违规行为,称这两个tarball都是由贾坦创建和签署的,他们只能访问现已禁用的GitHub存储库。

固件安全公司Binarly表示:“这显然是一项由国家资助的非常复杂的行动,具有令人印象深刻的复杂性和多年的规划。”。“如此复杂、专业设计的综合植入框架不是为一次手术开发的。”

「漏洞溯源」Linux系统XZ Utils中的恶意代码实现远程代码执行-Eswlnk Blog

开源密码学家Filippo Valsorda对后门的深入研究还表明,受影响的版本允许特定的远程攻击者通过SSH证书发送任意有效载荷,该证书将以绕过身份验证协议的方式执行,从而有效地夺取对受害机器的控制权。

Akamai表示:“后门似乎被添加到易受攻击的机器上的SSH守护程序中,使远程攻击者能够执行任意代码。”。“这意味着,任何具有将SSH暴露在互联网上的易受攻击软件包的机器都有可能受到攻击。”

换句话说,后门允许具有预定私钥的远程攻击者劫持SSH守护进程以执行恶意命令。

不用说,Freund的意外发现是迄今为止发现的最重要的供应链攻击之一,如果该包被集成到稳定版本的Linux发行版中,可能会是一场严重的安全灾难。

JFrog说:“这次供应链攻击最值得注意的部分是攻击者的极端敬业精神,他们花了两年多的时间将自己确立为合法的维护者,提供在各种OSS项目中的工作,并在多个项目中提交代码以避免被发现。”。

与Apache Log4j的情况一样,这起事件再次凸显了对开源软件和志愿者运行项目的依赖,以及如果它们遭受妥协或存在重大漏洞可能带来的后果。

ReversingLabs表示:“更大的‘修复’是组织采用工具和流程,使其能够在自己的开发管道中使用的开源和商业代码中识别篡改和恶意功能的迹象。”。

本站默认网盘访问密码:1166
本站默认网盘访问密码:1166
攻防热议话题
11
0
Eswlnk的头像
Eswlnk
一个有点倒霉的研究牲站长
赞赏
「热议话题」黑客利用传播窃取恶意软件的恶意广告瞄准macOS用户
上一篇
「每日一问」腾讯充值中心扫码有风险吗?
下一篇

评论 (0)

请登录以参与评论
现在登录
    发表评论

猜你喜欢

  • 漏洞资讯:Ollama 未授权访问漏洞分析与防护指南
  • 「攻防对抗」从上传漏洞到Getshell | 一次完整的渗透过程
  • 「漏洞资讯」Windows TCP/IP 远程代码执行漏洞 | CVE-2024-38063
  • 「科技资讯」如何完美开启华为手机无线充电?全方面指南与问题解决方案
  • 「漏洞资讯」CVE-2024-38077 的漏洞利用概念验证(PoC)代码发布
Eswlnk的头像

Eswlnk

一个有点倒霉的研究牲站长
1108
文章
319
评论
679
获赞

随便看看

「每日一问」腾讯充值中心扫码有风险吗?
2024-05-12 17:12:12
「热议话题」即将发布的 WordPress 6.1 预期的功能和变化
2022-09-06 23:34:32
光路olt认证失败什么意思
2022-08-03 11:37:50

专题展示

WordPress53

工程实践37

热门标签

360 AI API CDN java linux Nginx PDF PHP python SEO Windows WordPress 云服务器 云服务器知识 代码 免费 安全 安卓 工具 开发日志 微信 微软 手机 插件 攻防 攻防对抗 教程 日志 渗透分析 源码 漏洞 电脑 破解 系统 编程 网站优化 网络 网络安全 脚本 苹果 谷歌 软件 运维 逆向
  • 首页
  • 知识库
  • 地图
Copyright © 2023-2025 Eswlnk Blog. Designed by XiaoWu.
本站CDN由 壹盾安全 提供高防CDN安全防护服务
蜀ICP备20002650号-10
页面生成用时 0.607 秒   |  SQL查询 29 次
本站勉强运行:
友情链接: Eswlnk Blog 网站渗透 倦意博客 特资啦!个人资源分享站 祭夜博客 iBAAO壹宝头条
  • WordPress142
  • 网络安全64
  • 漏洞52
  • 软件52
  • 安全48
现在登录
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈