የኋላ በር ኤስኤስኤች
አንድ ክፉ ወይም የተጎዳ አስተናጋጅ በተሰየመ ቤተ-መጽሐፍት ውስጥ ተንኮል አዘል ባህሪ አስገብቷል ሊብልዝማየ xz መጭመቂያ መሳሪያዎች እና ቤተ-መጻሕፍት አካል ሲሆን ይህም በ SSH ውስጥ የኋላ በር እንዲፈጠር ምክንያት ሆኗል። ይህ የላቀ የሶፍትዌር አቅርቦት ሰንሰለት ጥቃት ነው ምክንያቱም ቤተ-መጻሕፍቱ ሆን ተብሎ ለኋላ በር የተሻሻለ ሲሆን የጥቃቱን ጭነት ከገምጋሚዎች ለመደበቅ የሚያስችሉ የድብቅ ቴክኒኮችን በመጠቀም።
በቅርቡ ተገኝቷል እና ይፋ ሆኗል (ባለፈው መጋቢት 29)፣ እና የጥቃት አያያዝ ቀጥሏል። ሆኖም፣ የተገደቡ የአካባቢዎች ስብስብ ቅድመ-ልቀት ስሪቶችን ብቻ የሚነካ ስለሚመስል በፍጥነት ተይዟል (ለ x86_64 አርክቴክቸር የDEB እና RPM ፓኬጆች፣ እና በጂሲሲ የተገነባ)። ለማንኛውም፣ CVE ተሰጥቶ ነበር የሲቪኤስኤስ መሰረታዊ ውጤት የ10ኛው ክፍል፣ ይህም ለከፍተኛ የሳይበር ደህንነት ተጋላጭነቶች የተጠበቀ ነው። ወደ የተረጋጋ ስርጭት ቢገባ፣ ተፅዕኖው እጅግ በጣም ከባድ ይሆናል።
የጥቃቱ ቴክኒካዊ ትንተና፣ የሚከተሉትን ጨምሮ የ xz የኋላ በር በጥልቀት ተብራርቷልበሌላ ቦታ ተተነተነ። ይህ ልጥፍ በጥቃቱ የጊዜ ሰሌዳ፣ እንዴት ሊታወቅ እንደሚችል፣ ክስተቱ እንዴት እንደተያዘ እና ከጥቃቱ ምን ትምህርቶች ሊገኙ እንደሚችሉ ላይ ያተኩራል።
የኋላ በር ረጅም ጅራት ከመጀመሪያው ቦታ አልፎ ቀጥሏል። እ.ኤ.አ. ነሐሴ 2025፣ CVE-2024-3094 ከተገለጸ ከአንድ ዓመት በላይ በኋላ፣ በቢናርሊ የሚገኙ የደህንነት ተመራማሪዎች በዶከር ሃብ ላይ በታተሙ አስራ ሁለት የዴቢያን ዶከር ምስሎች ላይ የኋላ በር አሁንም እንዳለ አረጋግጠዋል፣ የዴቢያን ቡድን እነሱን ለማስወገድ ፈቃደኛ ባለመሆኑ እንደ ንቁ አደጋ ሳይሆን እንደ ታሪካዊ የልማት ቅርሶች አድርጎ ይቆጥራቸዋል። በተናጠል፣ OpenSSF እና ኦፕንጄኤስ የXZ ክስተት ከተከሰተ ብዙም ሳይቆይ የጋራ ማስጠንቀቂያ አውጥተዋል፣ ተመሳሳይ የማህበራዊ-ምህንድስና ቁጥጥር ሙከራዎች ቀደም ሲል የጃቫስክሪፕት ፕሮጀክቶችን ኢላማ እንዳደረጉ፣ እዚህ ጥቅም ላይ የዋለው የጥበቃ-እምነት ጥቃት ዘዴ በሌላ ቦታ እንደገና ጥቅም ላይ እየዋለ መሆኑን ይጠቁማል።
የXZ የኋላ በር እንዴት እንደተወጋ
ማሳሰቢያ፡ የጂት ማከማቻ በ ውስጥ ነው git.tukaani.org. ይሁን እንጂ, እንዲሁም አንድ ነበር የጂትሆብ የተስተናገደ ማከማቻ (በአሁኑ ጊዜ የታገደ) የጂትሆብ አካውንት በኋላ ላይ ወደ ጂት ማከማቻ የተዋሃዱ ለውጦችን እያስተላለፈ ነበር።
የጀርባ በር አንድ ክፍል ለ5.6.0 እና 5.6.1 ስሪቶች በተከፋፈሉ ታርቦሎች ውስጥ ብቻ የሚገኝ ይመስላል፣ በgit ማከማቻዎች ውስጥ አይደለም እና በ a ላይ የተመሠረተ ነው። በbuild-to-host.m4 ውስጥ ነጠላ መስመር በራስ-ሰር ኮንፍ ጥቅም ላይ የዋለ የማክሮ ፋይል። ሌላኛው ክፍል በሁለት የታሰቡ የtest ፋይሎች ውስጥ ነበር bad-3-corrupt_lzma2.xz ና ጥሩ-ላግ_ተጨመቀ።lzma
ያ ነበር commitቴድ በጂትህብ አካውንት “ጂያ ታን” (JiaT75) በውስጡ የኤክስዝ ማከማቻ ፌብሩዋሪ 23 ላይ። የtestfiles (የተጨመቁ .lzma እና .xz ብሎኮች) መጨመር ምንም ጉዳት የሌለው ለውጥ ነበር። የሚገርመው ነገር፣ የtestfiles በፈተናዎቹ ጥቅም ላይ አልዋሉም! በ.m4 ፋይል ውስጥ ያለው መስመር አንዳንድ ሁኔታዎች ከተዛመዱ በማዋቀር መጨረሻ ላይ የሚፈጸም የተደበቀ ስክሪፕት (በታርቦል ውስጥ የተካተተ) ያስገባል። የMakefile ን ለ ሊብልዝማ ከ.xz ፋይል ውሂብ የሚያወጣ ኮድ የያዘ ቤተ-መጽሐፍት፣ ይህም ከዲብፉሴሽን በኋላ ያበቃል በዚህ ስክሪፕት ውስጥ, በማዋቀር መጨረሻ ላይ ይጠራል። የግንባታ ሂደቱን ኮድ ለማስገባት ማሻሻል እንዳለበት ይወስናል፡ በጂሲሲ እና በጂሲሲ አገናኝ ስር ብቻ፣ በዲቢያን ወይም በrpm ስር፣ እና ለx86_64 ሊኑክስ ብቻ። ሲዛመድ፣ የተወጋው ኮድ ሁለት በመተካት አፈፃፀሙን ያቋርጣል ifunc መፍትሄዎችን በመጠቀም የተወሰኑ ጥሪዎች ይተካሉ። ይህም የምልክት ሰንጠረዦች በማህደረ ትውስታ ውስጥ እንዲተነተኑ ያደርጋል (ይህ ጊዜ ይወስዳል፣ ይህም በኋላ ላይ እንደተገለጸው ለመለየት ምክንያት ሆኗል)።
ከዚያም ነገሮች አስደሳች ይሆናሉ፡ የኋላ በር የኦዲት መንጠቆውን ወደ ተለዋዋጭ አገናኝ ይጭናል፣ የRSA_public_decrypt ተግባር ምልክት እስኪመጣ ድረስ ይጠብቃል፣ ይህም ወደ የኋላ በር ኮድ ወደሚገኝ ነጥብ ይመራል፣ እሱም በተራው ይመልሳል። ሊብክሪፕቶመደበኛ ማረጋገጫን ለማከናወን ሊሆን ይችላል። እና የክፍያ ጭነቱ የሚንቀሳቀሰው የሚሄደው ፕሮግራም የሂደቱ ስም ካለው ነው። /usr/sbin/sshdየSSH አገልጋዮች ኢላማ መሆናቸው ግልጽ ነበር። በባህላዊ መልኩ፣ sshd እንደ OpenSSH ያሉ አገልጋዮች ከዚህ ጋር አልተገናኙም ሊብልዝማግን ኤስኤስኤችዲ ነው ብዙውን ጊዜ የተስተካከለ sshd ሲሰራ ሌሎች አገልግሎቶች እንዲጀምሩ systemd-notifyን ለመደገፍ። ከዚያም liblzma በተዘዋዋሪ የሚጫነው በ ስርዓት, ክበቡን መዝጋት።
የኋላ በር ገና ሙሉ በሙሉ አልተተነተነም፣ ግን ይመስላል የርቀት ትዕዛዝ አፈፃፀምን በመፍቀድ ላይ (አርሲኢ) ከ sshd አጋንንት መብቶች ጋርበቅድመ-ማረጋገጫ አውድ ውስጥ እየሄደ ነው። ከርቀት ሰርተፊኬት የሚገኘው መረጃ፣ ከኋላ በር ጋር ሲዛመድ፣ በChaCha20 ዲክሪፕት ይደረጋል፣ እና በተሳካ ሁኔታ ዲክሪፕት ሲያደርግ ወደ ስርዓት()ስለዚህ ይህ በመሠረቱ የተዘጋ RCE ነው፣ ከሕዝብ ቁልፍ ማለፊያ በጣም የከፋ።
በኋላ ላይ የ5.6.1 ታርቦል ዱካዎቹን ለመደበቅ ተጨማሪ ጥረቶችን አሳይቷል፣ ለምልክት ስሞች ተጨማሪ መደበቅን ጨምሯል እና የታዩትን ስህተቶች ለማስተካከል ሞክሯል። የኤክስቴንሽን ሜካኒዝም ወደ ጓሮው ውስጥ ለመጨመር የተወሰኑ ፊርማዎችን ለማግኘት ተጨማሪ የሙከራ ፋይሎች በተፈለጉበት ቦታም ተተክሏል።
ይህ እጅግ በጣም የተራቀቀ ጥቃት የተረጋጋ የሊኑክስ ስርጭቶች እስኪደርሱ ድረስ ሳይስተዋል ሊያልፍ ይችላል። እንደ እድል ሆኖ፣ አንዳንድ ሰዎች ያልተለመዱ ነገሮች ለምን እንደሚከሰቱ ማረጋገጥ ይወዳሉ።
የXZ የኋላ በር ጥቃት ግኝት
ብዙ ጊዜ የተወጋ ተንኮል ባህሪ በአጋጣሚ ወይም በአጋጣሚ ይገለጣል። ጥሩ ምሳሌ የማቋረጥ ማስጠንቀቂያ ("ስለ ማስጠንቀቂያዎች የሚያስብ ማነው?") ይህም ወደ መጽሐፉ ግኝት እንዲመራ ምክንያት ሆኗል። የክስተት-ዥረት ጥቃት በጥቅምት 2018። ሌላው ያስጠነቀቀው ተጠቃሚ ነው። ኮዴኮቭ እ.ኤ.አ. ኤፕሪል 2021 ባሽ ፕሎደር ስክሪፕት ቼክሰምን አለማለፉን (“የቅርሶችን ትክክለኛነት በቼክሰም የሚያረጋግጠው ማነው?”) ያልተለመዱ ምልክቶች እና ያልተለመዱ ምልክቶች ከ ssh ጋር logins (loginብዙ ሲፒዩ መውሰድ እና ያለፈው ጊዜ መጨመር፣ የቫልግሪንድ ስህተቶች) የማወቅ ጉጉትን ቀስቅሰዋል አንድሬስ ፍሬንድ, ንቁ የ PostgreSQL ገንቢ ነው ነገር ግን የደህንነት ተንታኝ አይደለም (እሱ እንደገለጸው)) በዴቢያን ሲድ ላይ ከኦፕንኤስኤች ጋር የተወሰነ ምርመራ ካደረገ በኋላ፣ የምላሽ ጊዜ ችግር በቤተ መጻሕፍት ላይ የተመሰረተ እንደሆነ ደምድሟል። ሊብልዝማወደ ክፍል xz-utils የመጭመቂያ ቤተ-መጽሐፍት። ምክንያቱ፡-የላይኛው የ xz ማከማቻ እና የ xz ታርቦሎች ወደ ኋላ ተዘርግተዋል"ይህ የምርመራ ውጤት በጣም ትክክለኛ ነበር!" ማርች 29፣ 2024 አንድሬስ በኦፕንዋል ላይ የመጀመሪያውን ትንታኔ እንዲህ ሲል ለጥፏል፡-በላይኛው xz/liblzma ውስጥ ያለው የኋላ በር ወደ ssh አገልጋይ ስምምነት ይመራልእውነታው፡ XZ 5.6.0 እና 5.6.1 ታርቦሎች የኋላ በር ይይዛሉ። እነዚህ ታርቦሎች የተፈጠሩት እና የተፈረሙት በተጠቀሰው የጂያ ታን መለያ ነው። He በማስቶዶን ውስጥ ተለጠፈ ከዚያ በኋላ በዚያው ቀን ግኝቱ በአጋጣሚ የተከሰተ እና ብዙ የአጋጣሚ ነገሮችን የሚያስፈልገው መሆኑን ተገንዝቧል። ከሌሎች ተጠቃሚዎች የተሰጡ አስተያየቶች ሊነበቡ ይገባል። የጂትሆብ ተጠቃሚ ሳሜሳም (ሳም ጄምስ በመባልም ይታወቃል) ጥሩ ዝርዝር አሳትሟል በ xz-utils የኋላ በር ላይ ተደጋጋሚ ጥያቄዎች ጥቃቱ የተጠቃለለበት፣ ወደ ተጨማሪ ነገሮች የተገናኘበት ጥልቅ ትንታኔዎች የጥቃቱ የክፍያ ጭነት። እነዚህ ትንታኔዎች በቴክኒካዊ መልኩ ጭማቂዎች ነበሩ፣ እና መርፌውን በተሻለ ሁኔታ እንድንረዳ ረድተውናል፣ ይህም በጣም የተብራራ ነው፡- xz/liblzma: የባሽ-ደረጃ መደበቅ ማብራሪያበአራት "ደረጃዎች" ውስጥ በመርፌ ስክሪፕት አማካኝነት ስለ ደም መፍሰስ ጥሩ ትንተና።
- የፊሊፖ ቫልሶርዳ የብሉስኪ ክር የኋለኛውን በር በRSA_public_decrypt ውስጥ ትንተና፣ ይህም ባህሪውን ያሳያል፡ የRCE እንጂ የማረጋገጫ ማለፊያ አይደለም፣ እና በሮች (የደራሲውን የግል ቁልፍ ይቀበላል እና ካልሆነ ወደ መደበኛ ባህሪ ይመለሳል) / ሊመለስ የማይችል። ደራሲው እንዳይታወቅ ለማድረግ ዝቅተኛ መገለጫ እንዲኖረው አስቦ ነበር!
- የXZ የኋላ በር ትንተና በ@smx-smx (WIP) – የኋላ በር ተጨማሪ ትንተና (መጀመሪያ ላይ ማለት ይቻላል ጠፋሁ 😀)
- የ xz የኋላ በር ሰነድ ዊኪ, የ5.6.1 መርፌ ስክሪፕት ሌላ ትንተና።
ክስተቱ እንዴት እንደተያዘ
አንድሪያስ ፍሬውንድ የሰጠው ይፋ ማድረግ ጥንቃቄ የተሞላበት ነበር ምክንያቱም በራሱ አባባል፡“ከላይ የሚታየውን ተሳትፎ ከግምት ውስጥ በማስገባት፣ ከላይ የወጣ ስህተት ሪፖርት አላደረግኩም። መጀመሪያ ላይ የዴቢያን ጉዳይ እንደሆነ ስለማስብ፣ የበለጠ የመጀመሪያ ሪፖርት ወደ security@...ian.org ልኬያለሁ። በመቀጠልም ችግሩን ለdistros@ ሪፖርት አድርጌያለሁ። CIS"ኤ በስርጭት ማሳወቂያ ደርሶታል።"
ማን ነው በጥቃት ስር ያለው?
የጂትሃብ ጂያቲ75 መለያ ተጎድቷል (ጂትሃብ በቅርቡ 2FA እንዳዘዘ አስታውሱ) ወይም አካውንቱ ያለበት አካላዊ ተጠቃሚ ወደ ጨለማው ጎን ሄዷል። ነገር ግን በጥቃቱ ቴክኒካዊ ውስብስብነት ምክንያት የላቀ ቀጣይነት ያለው ስጋት (APT) ለማሰብ አሳማኝ ምክንያቶች አሉ፣ ምናልባትም በመንግስት የተደገፈ። በሳይበር ደህንነት ኤጀንሲዎች እና በሕግ አስከባሪዎች የሚደረግ ተጨማሪ ምርመራ… ይህ ግቤት በYCombinator Hacker ዜና ስለ ጂያ ታን "ማን" እና እንቅስቃሴውን በተመለከተ የተወሰነ ብርሃን ይሰጣል። የሚመከር! መጥፎ ሰዎች ሌሎች ተጠቃሚዎችን በማህበራዊ ምህንድስና እንዴት ለማታለል እንደሚሞክሩ ብዙ መረጃዎችን ይሰጣል።“በጣም የሚያበሳጭ - የኋላ በር ጸሐፊ የሆነው ግልጽ የሆነው እኔ (rwmj) ለብዙ ሳምንታት “ምርጥ አዳዲስ ባህሪያት” ስላለው xz 5.6.x ወደ Fedora 40 እና 41 ለመጨመር እየሞከረ ነበር። የቫልግሪንድ ችግሩን ለመፍታት ከእሱ ጋር እንኳን ሰርተናል (አሁን ያከለው የኋላ በር የተፈጠረ ሆኖ ተገኝቷል)። እገዳው በድንገት ከተቋረጠ በኋላ ትላንት ማታ ችግሩን ለመፍታት መወዳደር ነበረብን። እሱ ለ2 ዓመታት የ xz ፕሮጀክት አካል ሆኖ ሁሉንም አይነት የሁለትዮሽ የሙከራ ፋይሎችን ጨምሯል፣ እና በዚህ የውበት ደረጃ እውነቱን ለመናገር የቆዩ የ xz ስሪቶችን እንኳን እጠራጠራለሁ።”
ጂያ ታን ክትትል እንዳይደረግበት ለመከላከል እርምጃዎችን ወስዷል፡ ለመገናኘት VPN (vpn.singapore.witopia.net) የተጠቀመ ይመስላል - ይህም በራሱ ችግር የለውም። እና ብዙ ለውጦች ለውጦችን ለማዋሃድ በሚገፋፉ ጊዜያዊ፣ የአንድ ጊዜ አጠቃቀም ኢሜይሎች (በዚህ ጉዳይ ላይ ከፕሮቶንሜይል) የተደገፉ ይመስላሉ።
ተዋናይው የበለጠ በጥልቀት ወደ ሊኑክስ ከርነል ለመሄድ አስቦ ይሆናል፣ ይህም ለሊኑክስ ከርነል አስተዋፅዖ አበርካች ሆኖ ያገለግላል። xy-embedded ፕሮጀክት። የመጀመሪያ ትንታኔ እስከ ዛሬ ድረስ የፅንስ መጨንገፍ የሚያሳይ ምንም ማስረጃ አላገኘም።
ማሳሰቢያ፡ ሌላ ዝቅተኛ መገለጫ ያለው የXZ አስተዋጽዖ አበርካች “ሃንስ ጃንሰን” (የGitHub ተጠቃሚ “hansjans162”) በችግር ላይበዴቢያን ያለው መለያ አሁን ነው ታግዷልበዴቢያን/xz-utils ላይ የፈለገውን ለመደበቅ በዴቢያን ጨዋታዎች ላይ ብዙ ዝማኔዎችን አድርጓል፣ ይህም ወደ ላይኛው 5.6.1 የተሻሻለ ሲሆን ይህም የኋላ በርን ለማሰራጨት በፍጥነት እንዲሄድ ያደርገዋል። ዴቢያን/ያልተረጋጋ.
ለጊዜው መናገር የምንችለው ይህ (ገና ያልታወቀ) APT የተለያዩ አካውንቶችን የሚጠቀም፣ በዚህ ዘመቻ ላይ ቢያንስ ለሁለት ዓመታት የሰራ እና RCE በSSH ውስጥ ለመትከል በትዕግስት እየሰራ መሆኑን ነው።
ይህ ጽሑፍ እስከተጻፈበት ጊዜ ድረስ፣ የ"ጂያ ታን" ማንነት እስካሁን አልተረጋገጠም። ለአንድ የተወሰነ ግለሰብ፣ ድርጅት ወይም የመንግስት ተዋናይ ምንም አይነት ተዓማኒነት ያለው መግለጫ በይፋ አልተረጋገጠም፣ ይህም የግለሰቡ የአሠራር ዲሲፕሊን ምን ያህል ውጤታማ እንደነበር የሚያረጋግጥ ነው።
የXZ የኋላ በር ጥቃት መከላከል ይቻል ነበር?
በጣም አስቸጋሪ።
በመጀመሪያ፣ የተወጋው የኋላ በር ክፍል በሙከራዎች ጥቅም ላይ ያልዋሉ የተጨመቁ የፈተና ፋይሎች ውስጥ ገባ። ወደኋላ መለስ ብሎ ሲታይ፣ አንዳንድ (ጫጫታ) ማንቂያዎችን ሊያስነሳ ይችላል፣ ነገር ግን ሁሉም የፈተና ፋይሎች በእውነተኛው ዓለም ውስጥ ባሉ ትክክለኛ ሙከራዎች ጥቅም ላይ መዋላቸውን ማረጋገጥ ማን ያስባል? ሁለተኛ፣ የተወጋው የኋላ በር ክፍል በማክሮ ፋይሎች ወደ መልቀቂያ ታርቦሎች መጣ፣ እና ከሚጠበቀው ታርቦሎች ጋር ልዩነቶችን በእጅ ማረጋገጥ ከባድ ነው። አውቶሜሽንም ውስብስብ ነው፣ ምክንያቱም ከግንባታው ራሱ የሚጠበቀው ውጤት (አውቶሜክ/አውቶኮንፍ እንዴት እንደሚሰራ ለሚያውቅ ማንኛውም ሰው) እውነተኛው ታርቦል ከሚጠበቀው ጋር የሚስማማ መሆኑን ለመተንተን ሞዴል ለማድረግ አስቸጋሪ ነው። አንዳንዶች ጠቁመውታል as «ከጂት ዛፍ ጋር የማይመሳሰሉት የታርቦሎች ባህሪ እንጂ ስህተት አይደለም». ከመነሻ ኮዱ የሁለትዮሽ ታርቦሎች አመጣጥ ያልተፈታ ችግር ነው።
የተጠቃሚ ስም? እሺ፣ የጂያታን75 የጂትሆብ አካውንት ቀደም ሲል እንደታየው ተንኮል የተሞላባቸውን ነገሮች እያደረገ አልነበረም commitሰ. የተቋረጠው ማስረጃው ከተከማቸ በኋላ ብቻ ነው፣ ነገር ግን እስከ ማርች 29 ድረስ መደበኛ ተጠቃሚ መደበኛ ንግድ ሲያከናውን ነበር። ደህና፣ ብዙም የተለመደ አይደለም። በኋላ commits (ደህና, ደህና, ደህና, እና ደህና የብልሽት ኮዱን ያስተካክላል) የቫልግሪንድ ስህተቶችን ለማስተካከል ሞክሯል እና በአንዳንድ ውቅሮች ላይ ብልሽቶች ይከሰታሉ፣ ይህም በጀርባ በር ከሚጠበቀው የቁልል አቀማመጥ ጋር ባለው ልዩነት ምክንያት። Commit ግምገማዎች ይህንን ሊያውቁት ይችላሉ፣ ነገር ግን በሁለትዮሽ የሙከራ ፋይል ውስጥ ለውጦችን ለመተንተን ትዕግስት ያለው ማነው ወይም በC ምንጭ ኮድ ውስጥ ባለው የGCC ባህሪያት ላይ ለውጥ እንዲኖር የሚያደርገው እውነተኛ ምክንያት?
ኤስኤስኤች ሲከሰት ማንቂያዎችን ማስነሳት አለበት login ከ300 ሚሴ ይልቅ 800 ሚሴ ይወስዳል? ምናልባት በጣም ብልህ የሆኑ ሰዎች ብቻ ናቸው ልብ የሚሉት። ሲሴሮ እንዲህ ብሏል፣ "ራሽነት የወጣትነት ነው፤ ጥንቃቄ ደግሞ ለእርጅና ነው።"
የአይፉንክ መሠረተ ልማት በጁን 2023 በ"ሃንስ ጃንሰን" እና "ጂያ ታን" ተጨምሯል። ይህ የመጀመሪያው ነው commit የifunc ድጋፍን ወደ crc64_fast.c ማከል (በኋላ ላይ የኋላ በርን ለመወጋት ጥቅም ላይ ውሏል)። በሙከራ ፋይሎቹ ውስጥ የኋላ በር ሁለትዮሾችን ከመወጋት ወራት በፊት!
ማሳሰቢያ፡ ደራሲ እና commitእዚህ ላይ ይለያያሉ፣ ግን ይህ የተለመደ ነው፡ ላሴ ኮሊን የፕሮጀክቱን አስተናጋጅ ነው፣ እና ለውጦቹን አዋህዷል። “ሃንስ ጃንሰን”ን እንኳን ያመሰግናል…
አንድሬስ ፍሬውንድ ከጻፉት ጽሑፍ እና ሬድሃት ከፈጠረው CVE በፊት ማንም ሰው ስጋት አላነሳም። ይህንን የሚይዙ የመሳሪያዎች ስብስብ ካዩ፣ የተጎዳውን ክፍል አሁን ያዩታል፣ የቀድሞ መለጠፍ.
ምናልባትም ምርጡ መከላከያ የመጣው የሊኑክስ ስርጭቶች ባህሪ እና ያልተረጋጉ እና የሚደማቁ የጠርዝ ስሪቶች በተራቀቀ ሂደት በኋላ ወደ ተረጋጉ ስርጭቶች ብቻ የሚተላለፉት እንዴት እንደሆነ ነው።
ከ XZ bBackdoor Attack የተማሩ ትምህርቶች
መለየት ምን ያህል ከባድ እንደሆነ አስተውለናል ሆን ተብሎ የኋላ በሮች። የኋላ በሮች እንደ ውስጣዊ ስጋት ሊቆጠሩ ይገባል፣ ምክንያቱም በውስጥ ሰራተኞች ወይም በተጠለፉ የውስጥ አካውንቶች አማካኝነት ስለሚተከሉ። እና እነዚያ ሰዎች በአብዛኛው እምነት የሚጣልባቸው ናቸው። የኋላ በሮች በተሰራጨው ቅርስ ውስጥ ሲተከሉ፣ ለመለየት አስቸጋሪ ያደርገዋል።
እንደ ኬቨን ቢውሞንት ያሉ አንዳንድ ደራሲዎች ጠቁሟል ወደ ስርዓት, ይህም የሶስተኛ ወገን አገልግሎቶችን ወደ ኋላ በር የሚከፍት ትልቅ የጥቃት ገጽ ነው። መጥፎው ተዋናይ እዚህ ላይ ያጠቃው ይህ ነው። ሲስተምድ ብዙ የዓይን ኳስ አለው፣ ነገር ግን XZ በሰንሰለቱ ላይ የማይታወቅ ቤተ-መጽሐፍት ነው። "የላይኛው ወንዝ ሲበከል፣ ሁሉም ሰው ከታች የተመረዘ ውሃ ይጠጣል።"
በስርዓቱ ውስጥ ያልተያያዘ የለውጥ ጥያቄ ለ የመጭመቂያ ቤተ-መጻሕፍትን በተለዋዋጭነት በመጫን ላይየኋላውን በር የሚያስወግደው፣ ቀድሞውኑ ከስርዓቱ ጋር ተዋህዶ ነበር ነገር ግን እስካሁን አልደረሰም። በሊብሲስተምድ የተዋወቁት ተጨማሪ ጥገኝነቶች የተጋላጭነት ምንጭ ሊሆኑ ይችላሉእና ትላንትና ይህ ጥያቄ ተከፍቷል.
A አስተያየት በ "xz: ችግሩን ለማስተካከል ifuncን ያሰናክሉ" ውስጥ commit እንዲህ ዓይነቱን እንቅስቃሴ ለመከላከል ከፈለግን የት ትኩረት መስጠት እንዳለብን ጥልቅ ግንዛቤ ሰጥተናል (አጽንዖቱ የእኔ ነው)፡
"እንደ ማህበረሰብ መማር ያለብን ትምህርት የበለጠ ደህንነቱ የተጠበቀ ነው። software supply chain security በአጠቃላይ፣ ከምንጭ ኮድ ባሻገር የግንባታ ስርዓቶችን ኦዲት ማድረግ። ልክ እንደ SolarWinds ጥሰት፣ አጥቂዎች የሶላርWindsን የተዘጉ ምንጭ ክትትል ሶፍትዌር አቅርቦት የሶፍትዌር ዝመናዎችን ለውጠዋል።
በየጥ
የXZ የኋላ በር ዛሬም አደጋ ነው?
በአብዛኛው የተያዘ ቢሆንም ሙሉ በሙሉ አልጠፋም። በነሐሴ 2025 ተመራማሪዎች የኋላ በር አሁንም በበርካታ የዴቢያን ዶከር ሃብ ምስሎች ውስጥ እንዳለ አረጋግጠዋል፣ በዴቢያን እንደ እንቅስቃሴ-አልባ ታሪካዊ ቅርሶች ተደርገው ተቆጥረዋል። ቡድኖች የ2024 ጥገናው በሩን ሙሉ በሙሉ ዘግቶታል ብሎ ከማሰብ ይልቅ ጊዜ ያለፈባቸው፣ ያልተስተካከሉ የመሠረት ምስሎች ላይ እየገነቡ አለመሆናቸውን ማረጋገጥ አለባቸው።





