SSH cúltaca
Chuir cothaitheoir mailíseach nó sáraithe iompar mailíseach isteach i leabharlann darb ainm liblzma, cuid de na huirlisí agus na leabharlanna comhbhrúite xz, rud a fhágann go bhfuil doras cúil i SSH. Is ionsaí slabhra soláthair bogearraí ardleibhéil é seo toisc gur modhnaíodh an leabharlann d'aon ghnó don doras cúil, le teicnící doiléire agus rúnda chun ualach an ionsaithe a cheilt ó athbhreithneoirí.
Aimsíodh agus nochtadh é le déanaí (ar an 29 Márta seo caite), agus tá an t-ionsaí á láimhseáil ar siúl. Mar sin féin, cuireadh srian air go tapa mar is cosúil nach mbíonn tionchar aige ach ar leaganacha réamh-eisiúna de shraith theoranta timpeallachtaí (pacáistí DEB agus RPM, don ailtireacht x86_64, agus tógtha le GCC). Ar aon nós, an CVE tugadh Scór bonn CVSS de 10, atá curtha in áirithe do na leochaileachtaí cibearshlándála is criticiúla. Dá rachadh sé isteach i ndáiltí cobhsaí, bheadh an tionchar thar a bheith mór.
An anailís theicniúil ar an ionsaí, lena n-áirítear an Mínítear cúldoras xz go mion, rinneadh anailís air in áit eile. Díreoidh an post seo ar amlíne an ionsaí, conas a d’fhéadfaí é a bhrath, conas a láimhseáladh an eachtra go dtí seo, agus cad iad na ceachtanna is féidir a bhaint as an ionsaí.
Tá eireaball fada an dorais chúl fós i bhfad tar éis an phaiste tosaigh. I mí Lúnasa 2025, breis agus bliain tar éis nochtadh CVE-2024-3094, fuair taighdeoirí slándála ag Binarly an doras cúil fós i láthair i ndosaen íomhá Debian Docker a foilsíodh ar Docker Hub, agus dhiúltaigh foireann Debian iad a bhaint, ag déileáil leo mar shaothair fhorbartha stairiúla seachas riosca gníomhach. Ar leithligh, OpenSSF agus d’eisigh OpenJS rabhadh comhpháirteach go gairid i ndiaidh eachtra XZ go raibh iarrachtaí comhchosúla innealtóireachta sóisialta ag díriú ar thionscadail JavaScript cheana féin, rud a thugann le fios go bhfuil an patrún ionsaithe muiníne-chothaitheoir a úsáidtear anseo á athúsáid in áiteanna eile.
Conas a instealladh an doras cúil XZ
Nóta: Tá an stórlann git i git.tukaani.org. Mar sin féin, bhí ann freisin Stórlann óstáilte GitHub (bactha faoi láthair) áit a raibh an cuntas GitHub ag postáil na n-athruithe a comhtháthaíodh níos déanaí i stórlann Git.
Is cosúil go bhfuil cuid den chúldoras sna tarballs dáilte amháin do na leaganacha 5.6.0 agus 5.6.1, ní sna stórtha git agus braitheann sé ar a líne aonair sa chomhad build-to-host.m4 comhad macra a úsáideann autoconf. Bhí an chuid eile i ndá chomhad tástála ceaptha droch-3-truaillithe_lzma2.xx agus dea-mhór_comhbhrúite.lzma
a bhí committed ag an gcuntas GitHub “Jia Tan” (JiaT75) I stórlann xz ar an 23 Feabhra. Ba athrú neamhdhíobhálach é comhaid tástála a chur leis (bloic chomhbhrúite .lzma agus .xz de réir dealraimh). Is suimiúil go leor nár úsáideadh na comhaid tástála ag na tástálacha! Cuireann an líne sa chomhad .m4 script doiléir (atá san áireamh sa tarball) isteach le cur i gcrích ag deireadh na cumraíochta má chomhlíonann roinnt coinníollacha. Athraíonn sé an Makefile don liblzma leabharlann ina bhfuil cód a bhaintear sonraí as an gcomhad .xz, a chríochnaíonn tar éis an dí-dhorchadas sa script seo, ag deireadh an chumraíochta. Cinneann sé an ndéanfar an próiseas tógála a mhodhnú chun cód a instealladh: faoi GCC agus an nascóir GCC amháin, faoi Debian nó rpm, agus le haghaidh x86_64 Linux amháin. Nuair a bhíonn sé meaitseáilte, cuireann an cód insteallta bac ar an bhforghníomhú trí dhá cheann a athsholáthar ifunc réitigh ionas go gcuirtear glaonna áirithe ina n-áit. Fágann sé seo go ndéantar na táblaí siombail a pharsáil sa chuimhne (tógann sé seo am, rud a ba chúis leis an mbrath, mar a mhínítear níos déanaí).
Ansin éiríonn rudaí suimiúil: Suiteálann an cúldoras crúca iniúchta isteach sa nascóir dinimiciúil, ag fanacht go dtiocfaidh an tsiombail feidhme RSA_public_decrypt, a atreoraítear chuig pointe isteach sa chód cúldoras, a ghlaonn ar ais ina dhiaidh sin. libcrypto, is dócha chun fíordheimhniú gnáth a dhéanamh. Agus gníomhaíonn an t-ualach má tá ainm an phróisis ag an gclár atá ag rith /usr/sbin/sshdBhí sé soiléir gurbh iad freastalaithe SSH an sprioc. Go traidisiúnta, sshd Ní raibh freastalaithe cosúil le OpenSSH nasctha le liblzma, ach is é sshd go minic paisteáilte chun tacú le systemd-notify ionas gur féidir le seirbhísí eile tosú nuair a bhíonn sshd ag rith. Agus ansin luchtaítear liblzma go hindíreach ag córas, ag dúnadh an chiorcail.
Níl an doras cúil anailísithe go hiomlán fós, ach is cosúil go bhfuil ag ceadú forghníomhú orduithe iargúlta (RCE) le pribhléidí an daemon sshd, ag rith i gcomhthéacs réamh-fhíordheimhnithe. Déantar faisnéis ón deimhniú iargúlta, nuair a mheaitseálann an doras cúil í, a dhíchriptiú le ChaCha20, agus nuair a dhíchriptítear go rathúil í, cuirtear ar aghaidh chuig an córas()Mar sin is RCE geataithe é seo go bunúsach, i bhfad níos measa ná seachbhóthar eochrach poiblí amháin.
Léirigh tarball 5.6.1 níos déanaí iarrachtaí breise chun na rianta a cheilt, ag cur tuilleadh doiléire leis d’ainmneacha siombailí, agus ag iarraidh na hearráidí a chonacthas a shocrú. meicníocht síneadh cuireadh i bhfeidhm freisin áit a ndearnadh comhaid tástála breise a chuardach le haghaidh sínithe áirithe le cur leis an doras cúil.
D’fhéadfadh an t-ionsaí sofaisticiúil seo dul thar fóir go dtí go mbainfí dáiltí Linux cobhsaí amach. Ar ámharaí an tsaoil, is maith le daoine áirithe a sheiceáil cén fáth a dtarlaíonn rudaí neamhghnácha.
Fionnachtain Ionsaí Cúldorais XZ
Is minic a nochtar iompar mailíseach insteallta trí sheans nó trí thimpiste. Ba shampla maith é seo rabhadh dímheasa (“Cé a thugann aire do rabhaidh?”) a ba chúis le fionnachtain an ionsaí sruth imeachta i mí Dheireadh Fómhair 2018. Is é an t-úsáideoir a thug rabhadh eile Codecov i mí Aibreáin 2021 nár éirigh lena script uaslódála bash an tsuim sheiceála (“Cé a fhíoraíonn sláine na n-earraí le suimeanna seiceála”?) Neamhghnáchaíochtaí agus comharthaí corr le ssh logins (loginag glacadh go leor LAP agus ag méadú an ama a chuaigh thart, earráidí valgrind) mhúscail siad fiosracht Andres Freund, forbróir PostgreSQL airdeallach ach ní anailísí slándála (mar a dúirt séTar éis roinnt imscrúdaithe le OpenSSH ar Debian Sid, chinn sé go raibh fadhb ag am freagartha ag brath ar leabharlann, liblzma, Mar chuid de na xz-áiseanna leabharlann comhbhrúite. An chúis: “Tá an stórlann xz suas an sruth agus na liathróidí tar xz curtha ar chúlBhí an diagnóis seo chomh cruinn! Ar an 29 Márta 2024, phostáil Andres an chéad anailís in Openwall: “doras cúil in xz/liblzma suas an sruth a fhágann go bhfuil an freastalaí ssh i mbaol"An fhíric: Tá doras cúil i gcomhaid tar XZ Utils 5.6.0 agus 5.6.1. Cruthaíodh agus síníodh na comhaid tar seo ag an gcuntas Jia Tan thuasluaite. He postáilte i Mastodon níos déanaí an lá sin, ag aithint gur de thaisme a bhí an fionnachtain agus gur ghá go leor comhtharlaíochtaí. Is fiú na tuairimí ó úsáideoirí eile a léamh. Úsáideoir GitHub an céannasam (aka Sam James) d’fhoilsigh sé Gist deas Ceisteanna Coitianta faoin doras cúil xz-utils áit ar achoimríodh an t-ionsaí, ag nascadh le tuilleadh anailísí domhain den ualach ionsaithe. Bhí na hanailísí seo an-bhlasta ó thaobh na teicneolaíochta de, agus chabhraigh siad linn an t-instealladh a thuiscint níos fearr, rud a bhí an-mhionsonraithe:- xz/liblzma: Míniú ar Mhí-Chéim na mBásAnailís bhreá ar an dí-dhorchadas a dhéantar leis an script insteallta, i gceithre “chéim”.
- Snáithe spéir ghorm Filippo Valsorda Anailís ar an gcúldoras féin in RSA_public_decrypt, a léiríonn a nádúr: RCE, ní seachbhóthar údaraithe, agus geataithe (glacann sé le heochair phríobháideach an údair agus mura nglacann sé, filleann sé ar iompar gnáth) / neamh-inaisíoctha. Bhí sé i gceist ag an údar fanacht ísealphróifíl chun braiteadh a sheachaint!
- Anailís ar chúldoras XZ le @smx-smx (WIP) – Anailís bhreise ar an doras cúil (chaidh mé amú beagnach ag an tús 😀)
- vicí doiciméadaithe xz backdoor, anailís eile ar an script insteallta 5.6.1.
Conas a láimhseáladh an eachtra
Bhí an nochtadh ag Andreas Freund cúramach mar, ina fhocail féin:"I bhfianaise an bhaint shoiléir atá ag an gcóras uas-srutha leis, níor thuairiscigh mé fabht uas-srutha. Ós rud é gur cheap mé ar dtús gur fadhb shonrach a bhí ann do Debian, chuir mé tuarascáil níos réamhthrialach chuig security@...ian.org. Ina dhiaidh sin, thuairiscigh mé an cheist chuig distros@. CISCuireadh fógra chuig A trí dháileadh.”
Cé atá faoi ionsaí?
B’fhéidir gur cuireadh an cuntas GitHub JiaT75 i mbaol (cuimhnigh gur ordaigh GitHub 2FA le déanaí) nó gur imigh an t-úsáideoir fisiceach a raibh an cuntas aige chuig an taobh dorcha. Ach tá cúiseanna láidre ann chun smaoineamh ar bhagairt bhuan ardleibhéil (APT), b’fhéidir tacaíocht stáit, mar gheall ar chastacht theicniúil an ionsaithe. Inseoidh tuilleadh imscrúdaithe ag gníomhaireachtaí cibearshlándála agus forfheidhmiú an dlí… An iontráil seo i Nuacht Hacaire YCombinator faoi Jia Tan caitheann sé solas ar an “cé” agus a ghníomhaíocht. Molta! Tugann sé go leor eolais faoin gcaoi a ndéanann na drochdhaoine iarracht úsáideoirí eile a mhealladh, ag baint úsáide as innealtóireacht shóisialta."An-chráite - bhí údar an chúl-dorais i gcumarsáid liom (rwmj) ar feadh roinnt seachtainí ag iarraidh xz 5.6.x a chur le Fedora 40 & 41 mar gheall ar a "ghnéithe nua iontacha". D'oibríomar leis fiú chun an fhadhb valgrind a réiteach (a tharla anois gurbh é an doras cúil a chuir sé leis ba chúis leis). Bhí orainn rás a dhéanamh aréir chun an fhadhb a réiteach tar éis briseadh neamhbheartaithe ar an toirmeasc. Tá sé mar chuid den tionscadal xz le 2 bhliain, ag cur gach cineál comhad tástála dénártha leis, agus le bheith macánta leis an leibhéal sofaisticiúlachta seo bheinn amhrasach faoi leaganacha níos sine de xz go dtí go gcruthófaí a mhalairt."
Ghlac Jia Tan bearta chun cosc a chur ar rianú: Is cosúil gur úsáid sé VPN (vpn.singapore.witopia.net) chun ceangal – rud atá ceart go leor mar sin. Agus is cosúil go bhfuil go leor athruithe á dtacaíocht ag ríomhphoist shealadacha, aonúsáide (ó ProtonMail sa chás seo) ag áiteamh athruithe a chumasc.
B’fhéidir go mbeadh sé i gceist ag an aisteoir dul níos doimhne fós, suas go dtí croíleacán Linux, mar rannpháirtí sa xy-leabaithe tionscadal. Ní bhfuarthas aon fhianaise ar bhreith anabaí i ndiaidh anailíse tosaigh, mar atá inniu ann.
Nóta: ceann eile rannpháirtí XZ neamhphróifíle “Hans Jansen“ (Úsáideoir GitHub “hansjans162”) faoi ghrinnscrúdúIs é a chuntas ag debian anois bacRinne sé go leor nuashonruithe ar Debian Games chun an ceann a theastaigh uaidh a cheilt ar debian/xz-utils, nuashonrú ar upstream 5.6.1 chun dáileadh an chúl-dorais a bhrostú chuig debian/éagobhsaí.
Is é an rud is féidir linn a rá, faoi láthair, ná gur APT (anaithnid fós) é seo a úsáideann cuntais éagsúla, ag obair ar an bhfeachtas seo ar feadh dhá bhliain ar a laghad, agus ag obair go foighneach chun RCE a ionchlannú i SSH.
Tráth scríofa na tuarascála seo, níl céannacht “Jia Tan” deimhnithe fós. Níl aon chur i leith duine aonair, eagraíochta ná gníomhaí stáit ar leith fíoraithe go poiblí, rud a léiríonn cé chomh héifeachtach is a bhí smacht oibríochtúil an phearsa.
An raibh cosc inti ar ionsaí cúldoras an XZ?
Deacair go leor.
Ar dtús, tháinig cuid den chúldoras insteallta isteach i gcomhaid tástála comhbhrúite nár úsáideadh ag tástálacha. Siar a fhéachaint, d'fhéadfadh sé sin roinnt aláraim (torannacha) a mhúscailt, ach cé a thugann aire faoi sheiceáil an n-úsáideann tástálacha iarbhír na comhaid tástála go léir sa saol réadúil? Ar an dara dul síos, tháinig cuid den chúldoras insteallta isteach i gcomhaid macra isteach sna tarballs scaoilte, agus tá sé deacair difríochtaí leis na tarballs ionchais a sheiceáil de láimh. Tá uathoibriú casta freisin, toisc go bhfuil sé deacair an toradh ionchais ón tógáil féin (d'aon duine a bhfuil a fhios aige conas a oibríonn automake/autoconf) a shamhaltú chun anailís a dhéanamh an gcomhlíonann an tarball fíor na hionchais. Chuir cuid acu é as "Is gné, ní fabht, na liathróidí tar nach bhfuil ag teacht le chéile ón gcrann git"Is fadhb gan réiteach í bunús na mbileog tar dénártha óna gcód foinse.
Dea-cháil úsáideora? Bhuel, ní raibh cuntas GitHub JiaTan75 ag déanamh rudaí calaoiseacha de réir an ama atá thart. commits. Níor cuireadh ar fionraí é ach amháin tar éis don fhianaise a bheith bailithe, ach suas go dtí an 29 Márta ba ghnáthúsáideoir é sin a bhí ag déanamh gnáthghnó. Bhuel, ní raibh sé chomh gnáth sin. Níos déanaí commits (seo, seo, seo, agus seo a choigeartaigh an cód saothraithe) iarracht na hearráidí agus na tuairteanna valgrind i roinnt cumraíochtaí a shocrú, mar gheall ar dhifríochtaí leis an leagan amach cruachta a raibh súil leis ón gcúldoras. Commit D’fhéadfadh léirmheasanna é seo a bhrath, ach cé a bhfuil an fhoighne acu athruithe i gcomhad tástála dénártha a anailísiú nó an fíorspreagadh atá ann maidir le hathrú i dtréithe GCC i gcód foinse C?
Ar cheart duine aláram a ardú nuair a bhíonn SSH ann login tógann sé 800 ms in ionad 300 ms? Is dócha nach dtabharfadh ach daoine thar a bheith stuama faoi deara é. Dúirt Cicero, "Baineann an mearbhall leis an óige; an stuaim leis an seanaois."
Cuireadh bonneagar ifunc leis i mí an Mheithimh 2023 ag “Hans Jansen” agus “Jia Tan”. Seo an chéad cheann commit ag cur tacaíocht ifunc le crc64_fast.c (a úsáideadh níos déanaí chun an cúldoras a instealladh). Míonna sular instealladh na comhaid dhénártha cúldoras sna comhaid tástála!
Nóta: Údar agus commitTá difríocht anseo, ach is gnách é seo: is é Lasse Collin cothabhálaí an tionscadail, agus chuir sé na hathruithe le chéile. Gabhann sé buíochas fiú le “Hans Jansen” …
Níor léirigh aon duine imní roimh phost Andres Freund agus an CVE a chruthaigh RedHat. Má fheiceann tú sraith uirlisí a ghabhfadh é seo, braitheann siad an chomhpháirt lena mbaineann anois, ex post facto.
Is dócha gur tháinig an chosc is fearr ó nádúr dáiltí Linux, agus an chaoi a dtéann leaganacha éagobhsaí, imeallacha ar aghaidh chuig dáiltí cobhsaí síos an abhainn tar éis próiseas luasaithe.
Ceachtanna a Foghlaimíodh ó Ionsaí XZ bBackdoor
Thugamar faoi deara cé chomh deacair is atá sé a bhrath d'aon ghnó doirse cúil. Ba cheart breathnú ar dhoirse cúil mar bhagairt inmheánach, toisc go gcuireann foireann inmheánach iad nó go gcuireann siad cuntais inmheánacha i mbaol iad. Agus is mó a bhíonn muinín sna daoine sin. Agus nuair a chuirtear an doras cúil san artifacht dáilte, bíonn sé níos deacra é a bhrath.
Roinnt údair cosúil le Kevin Beaumont dírithe ar córas, rud a osclaíonn dromchla ionsaithe mór seirbhísí tríú páirtí chuig an doras cúil. Seo an rud a rinne an drochghníomhaí mí-úsáid as anseo. Tá go leor súl ag Systemd, ach is leabharlann doiléir í XZ suas an slabhra. “Nuair a bhíonn an sruth suas truaillithe, ólann gach duine uisce nimhithe síos an sruth”.
Iarratas athraithe neamhghaolmhar sa chóras le haghaidh ag luchtú leabharlanna comhbhrúite go dinimiciúil, a bhainfeadh an doras cúil, bhí sé cumasctha isteach sa chóras cheana féin ach níor seachadadh é fós. D’fhéadfadh na spleáchais bhreise a thug libsystemd isteach a bheith ina gcúis le leochaileachtaí, agus inné osclaíodh an iarratas seo.
A trácht sa “xz: Díchumasaigh ifunc chun an Fadhb a shocrú” commit thug sé léargas géar ar an áit le díriú más mian linn gníomhaíocht den sórt sin a chosc (is mise atá ag cur béime air):
"Is é an ceacht ba chóir dúinn a fhoghlaim mar phobal ná níos mó ná slándáil a dhéanamh" software supply chain security go hoilsteach, ag iniúchadh córais tógála thar an gcód foinse amháin. Cosúil leis an sárú SolarWinds inar mhodhnaigh ionsaitheoirí nuashonruithe bogearraí do thairiscint bogearraí monatóireachta foinse dúnta SolarWinds.”
Ceisteanna Coitianta
An bhfuil an doras cúil XZ fós ina riosca inniu?
Den chuid is mó faoi smacht, ach níl sé imithe go hiomlán. I mí Lúnasa 2025, fuair taighdeoirí an doras cúil fós i láthair i roinnt íomhánna de chuid Hub Docker Debian, a ndéileálann Debian leo mar sheandachtaí stairiúla neamhghníomhacha. Ba chóir d’fhoirne a fhíorú nach bhfuil siad ag tógáil ar íomhánna bonn atá as dáta, neamhphaisteáilte seachas glacadh leis gur dhún paiste 2024 an doras go hiomlán.





