Hoʻouka Puka Hope XZ

XZ Backdoor: “He kokoke loa kēlā”

SSH pani hope

Ua hoʻokomo kahi mea mālama ʻino a i ʻole i hoʻopilikia ʻia i kahi hana ʻino i loko o kahi waihona puke i kapa ʻia liblzma, ʻāpana o nā mea hana a me nā hale waihona puke xz, e hopena ana i kahi backdoor ma SSH. He hoʻouka kaua kaulahao lako polokalamu holomua kēia e like me ka hoʻololi ʻia ʻana o ka hale waihona puke no ka backdoor, me ka obfuscation a me nā ʻano hana stealth no ka hūnā ʻana i ka ukana hoʻouka mai nā mea loiloi.

Ua ʻike ʻia a ua hōʻike ʻia nei i hala koke aku nei (ma ka lā 29 o Malaki i hala), a ke hoʻomau nei ka lawelawe ʻana i ka hoʻouka kaua. Eia naʻe, ua kāohi koke ʻia ʻo ia no ka mea me he mea lā e pili ana i nā mana pre-release wale nō o kahi hoʻonohonoho palena o nā kaiapuni (nā pūʻolo DEB a me RPM, no ka hoʻolālā x86_64, a kūkulu ʻia me GCC). Eia naʻe, ʻo ka CVE ua hāʻawi ʻia i kahi Ka helu kumu CVSS o 10, kahi i mālama ʻia no nā nāwaliwali palekana pūnaewele koʻikoʻi loa. Inā komo ia i nā hoʻolaha paʻa, e nui loa ka hopena. 

ʻO ka loiloi loea o ka hoʻouka kaua, me ka Ua wehewehe pono ʻia ka xz backdoor, ua kālailai ʻia ma kahi ʻē aʻe. E kālele ana kēia pou i ka manawa o ka hoʻouka kaua, pehea e ʻike ʻia ai, pehea i mālama ʻia ai ka hanana a hiki i kēia lā, a me nā haʻawina e hiki ke lawe ʻia mai ka hoʻouka kaua.

Ua hoʻomau ka huelo lōʻihi o ka backdoor ma mua o ka patch mua. I ʻAukake 2025, ma mua o hoʻokahi makahiki ma hope o ka hōʻike ʻia ʻana o CVE-2024-3094, ua ʻike nā mea noiʻi palekana ma Binarly aia nō ka backdoor i loko o nā kiʻi Debian Docker he ʻumikūmālua i paʻi ʻia ma Docker Hub, me ka hui o Debian e hōʻole nei e wehe iā lākou, e mālama ana iā lākou he mau mea hana hoʻomohala mōʻaukala ma mua o ka pilikia hana. Ma ke kaʻawale, OpenSSF a ua hoʻopuka ʻo OpenJS i kahi ʻōlelo aʻo hui ma hope koke iho o ka hanana XZ ua hoʻopaʻa mua nā hoʻāʻo like ʻana o ka ʻenekinia kaiapili i nā papahana JavaScript, e hōʻike ana ke hoʻohana hou ʻia nei ke ʻano hoʻouka kaua maintainer-trust i hoʻohana ʻia ma aneʻi ma kahi ʻē.

Pehea i hoʻokomo ʻia ai ka puka hope o XZ

Nānā: Aia ka waihona git i loko git.tukaani.org. Eia naʻe, aia nō hoʻi kekahi Waihona i mālama ʻia e GitHub (ua ālai ʻia i kēia manawa) kahi i kau ai ka moʻokāki GitHub i nā loli i hoʻohui ʻia ma hope i loko o ka waihona Git.

ʻO kekahi hapa o ka backdoor me he mea lā aia wale nō i loko o nā tarballs i hoʻolaha ʻia no nā mana 5.6.0 a me 5.6.1, ʻaʻole i loko o nā waihona git a hilinaʻi ʻia ma kahi laina hoʻokahi ma ka build-to-host.m4 faila macro i hoʻohana ʻia e autoconf. ʻO ka ʻāpana ʻē aʻe i loko o ʻelua mau faila test i manaʻo ʻia bad-3-corrupt_lzma2.xz a maikaʻi-nui_i hoʻopili ʻia.lzma

ʻo ia commitTed e ka moʻokāki GitHub "Jia Tan" (JiaT75) i ka waihona xz ma ka lā 23 o Pepeluali. He hoʻololi maʻemaʻe ia e hoʻohui ana i nā faila hoʻāʻo (manaʻo ʻia he .lzma a me .xz nā poloka i hoʻopaʻa ʻia). ʻO ka mea hoihoi, ʻaʻole i hoʻohana ʻia nā faila hoʻāʻo e nā hoʻāʻo! Hoʻokomo ka laina i loko o ka faila .m4 i kahi palapala i hoʻopaʻa ʻia (i hoʻokomo ʻia i loko o ka tarball) e hoʻokō ʻia ma ka hopena o ka hoʻonohonoho inā kūlike kekahi mau kūlana. Hoʻololi ia i ka Makefile no ka liblzma waihona puke e loaʻa ai ke code e unuhi i ka ʻikepili mai ka faila .xz, kahi e pau ai ma hope o ka deobfuscation ma kēia palapala, ua kāhea ʻia ma ka hopena o ka hoʻonohonoho. Hoʻoholo ia inā e hoʻololi i ke kaʻina hana kūkulu e hoʻokomo i ke code: ma lalo o GCC a me ka mea hoʻopili GCC wale nō, ma lalo o Debian a i ʻole rpm, a no x86_64 Linux wale nō. Ke hoʻohālikelike ʻia, hoʻopaʻa ke code i hoʻokomo ʻia i ka hoʻokō ʻana ma ka hoʻololi ʻana i ʻelua ʻO Func nā mea hoʻonā i mea e pani ʻia ai kekahi mau kāhea. ʻO kēia ke kumu e wehewehe ʻia ai nā papa hōʻailona i loko o ka hoʻomanaʻo (lawe kēia i ka manawa, kahi i alakaʻi ai i ka ʻike ʻana, e like me ka mea i wehewehe ʻia ma hope).

A laila lilo nā mea i mea hoihoi: Hoʻokomo ka backdoor i kahi makau loiloi i loko o ka loulou dynamic, e kali ana i ka hōʻailona hana RSA_public_decrypt e hōʻea, kahi e hoʻihoʻi ʻia i kahi kiko i loko o ke code backdoor, kahi e kāhea hou ai. libcrypto, manaʻo ʻia e hana i ka hōʻoia maʻamau. A hoʻāla ʻia ka ukana inā loaʻa i ka polokalamu e holo ana ka inoa hana /usr/sbin/sshd. Ua maopopo he mau kikowaena SSH ka pahuhopu. Ma ke ʻano kuʻuna, ssh ʻaʻole i pili pū ʻia nā kikowaena e like me OpenSSH me liblzma, akā ʻo sshd hoʻopili pinepine ʻia e kākoʻo i ka systemd-notify i hiki i nā lawelawe ʻē aʻe ke hoʻomaka i ka wā e holo ana ʻo sshd. A laila hoʻouka ʻia ʻo liblzma e ka ʻaoʻao ʻē aʻe 'ōnaehana, e pani ana i ka pōʻai.

ʻAʻole i kālailai piha ʻia ka backdoor, akā me he mea lā e ʻae ana i ka hoʻokō ʻana o ke kauoha mamao (RCE) me nā pono o ka sshd daemon, e holo ana i loko o kahi pōʻaiapili hōʻoia mua. ʻO ka ʻike mai ka palapala hōʻoia mamao, ke hoʻohālikelike ʻia e ka backdoor, ua wehe ʻia me ChaCha20, a i ka wā e wehe pono ai, ua hoʻouna ʻia i ka ʻōnaehana()No laila, he RCE paʻa kēia, ʻoi aku ka ʻino ma mua o kahi ala ʻē aʻe o ke kī lehulehu wale nō. 

Ua hōʻike kahi tarball 5.6.1 ma hope aku i nā hoʻoikaika hou aʻe e hūnā i nā kaha, e hoʻohui ana i ka obfuscation hou aʻe no nā inoa hōʻailona, ​​a me ka hoʻāʻo ʻana e hoʻoponopono i nā hewa i ʻike ʻia. He ʻano hana hoʻonui kahi i nānā ʻia ai nā faila hoʻāʻo hou aʻe no kekahi mau pūlima e hoʻohui i ka puka hope ua hoʻokomo ʻia hoʻi.

Hiki ke hala kēia hoʻouka kaua paʻakikī a hiki i ka hiki ʻana i nā hoʻolaha Linux paʻa. ʻO ka mea pōmaikaʻi, makemake kekahi poʻe e nānā i ke kumu o nā mea maʻamau ʻole.  

Ka ʻIke ʻia ʻana o ka XZ Backdoor Attack

I nā manawa he nui, ua ʻeli ʻia ka hana ʻino i hoʻokomo ʻia ma muli o ka manawa kūpono a i ʻole ka ulia pōpilikia. ʻO kahi laʻana maikaʻi he ʻōlelo aʻo no ka hoʻopau ʻana i ka hoʻohana ʻana ("ʻO wai ka mea mālama i nā ʻōlelo aʻo?") nāna i alakaʻi i ka ʻike ʻana o ka hoʻouka kaua kahawai hanana i ʻOkakopa 2018. ʻO kekahi ka mea hoʻohana nāna i ʻōlelo aʻo Codecov i ʻApelila 2021 ʻaʻole i hala kā lākou palapala hoʻouka bash i ka checksum ("ʻO wai ka mea e hōʻoia i ka pono o nā mea hana me nā checksums"?) Nā mea ʻē a me nā hōʻailona ʻē me ssh logins (loginke lawe nei i ka nui o ka CPU a me ka hoʻonui ʻana i ka manawa i hala, nā hewa valgrind) i hoʻāla i ka hoihoi o ʻAndres Freund, he mea hoʻomohala PostgreSQL makaʻala akā ʻaʻole he mea loiloi palekana (e like me kāna i ʻōlelo aiMa hope o kekahi noiʻi ʻana me OpenSSH ma Debian Sid, ua hoʻoholo ʻo ia ua hilinaʻi kahi pilikia manawa pane i kahi waihona puke, liblzma, Hapa o ka xz-utils waihona hoʻopili. ʻO ke kumu: "ua pani ʻia ka waihona xz ma luna a me nā tarball xz"Pololei loa kēia hōʻoia ʻana!"   Ma Malaki 29 2024, ua kau ʻo Andres ma Openwall i ka loiloi mua: "ʻO ka puka hope ma luna o xz/liblzma e alakaʻi ana i ka hoʻopilikia ʻana o ka kikowaena ssh". ʻO ka ʻoiaʻiʻo: Loaʻa i nā tarballs XZ Utils 5.6.0 a me 5.6.1 kahi backdoor. Ua hana ʻia a kau inoa ʻia kēia mau tarballs e ka moʻokāki Jia Tan i ʻōlelo ʻia ma luna.  He i kau ʻia ma Mastodon ma hope o ia lā, me ka ʻike ʻana he mea ulia ka ʻike ʻana a he nui nā mea i kūlike ʻole. He mea kūpono ke heluhelu ʻia nā manaʻo mai nā mea hoʻohana ʻē aʻe. Mea hoʻohana GitHub thesamesam (ʻo ia hoʻi ʻo Sam James) ua paʻi i kahi Gist maikaʻi Nā nīnau i nīnau pinepine ʻia ma ka puka hope xz-utils kahi i hōʻuluʻulu ʻia ai ka hoʻouka kaua, e pili ana i nā mea hou aku nā loiloi hohonu o ka ukana hoʻouka. He mea ʻono loa kēia mau loiloi, a ua kōkua iā mākou e hoʻomaopopo maikaʻi i ka inikini, kahi i hoʻākāka nui ʻia: ʻO kēia maikaʻi pepa hoʻolaha mai Thomas Roccia  hōʻike i kahi ʻāpana o ka hana a JiaT75 ma ka waihona GitHub, a pehea e hoʻokomo ai ka script injection i ka binary backdoor, e hōʻike hou ana i ka Ua wehewehe ʻia ka puka hope o xz.

Pehea i mālama ʻia ai ka hanana

Ua akahele ka hōʻike ʻana e Andreas Freund no ka mea, ma kāna mau ʻōlelo ponoʻī:

"Ma muli o ke komo ʻana o ka ʻaoʻao uka, ʻaʻole au i hōʻike i kahi hewa uka. I koʻu manaʻo mua ʻana he pilikia ia no Debian, ua hoʻouna aku au i kahi hōʻike mua iā security@...ian.org. Ma hope mai, ua hōʻike au i ka pilikia iā distros@." CISUa hoʻomaopopo ʻia ʻo A e kahi hoʻolaha.

Ua hāʻawi ʻo Red Hat i kēia hoʻopuka ʻo CVE-2024-3094. A laila ua laha ka huaʻōlelo e like me ke ahi hihiu. Ua hoʻohui ʻo Lasse Collin, ka mea mālama ʻē aʻe no ka XZ, i kahi hou commit ma ka Pōʻaono 30 Malaki i kapa ʻia ʻo "CMake: Hoʻoponopono i ka nānā ʻana i ka pahu sandbox Landlock i sabotaged". Ua sabotaged kekahi o nā ʻano hana sandboxing landlock waihona puke, ma ka liʻiliʻi i ke kūkulu ʻana me CMake. Ua hōʻike koke ʻo ia i ka pilikia ma ka ʻO ka puka hope o XZ Utils. Ua hāʻawi ʻo Red Hat i kēia pilikia CVE-2024-3094 (e nānā pū i loko CVE, NDV, Ubuntu). Ua hāʻawi ʻia i kahi mea nui loa Helu Kumu CVSS o 10Hoʻopiʻi mau kēlā mau helu i ka Pūnaewele. CISMa ka lā 29 o Malaki hoʻokahi i hoʻokuʻu aku ai ʻo ia i kahi ʻeleu, malia paha he maʻalahi loa ma muli o ka wikiwiki, e paipai ana i nā mea hoʻohana e hoʻohaʻahaʻa i ka mana paʻa 5.4.6. Ua hoʻopau ʻia nā waihona GitHub ma lalo o ka hui ʻo Tukaani (maikaʻi a maikaʻi ʻole paha kēia? Manaʻo wau he maikaʻi: Nui nā distros a me nā hui e pili ana i nā hoʻokuʻu ʻana o GitHub e kiʻi i nā tarballs i hoʻopilikia ʻia no ke kūkulu ʻana. ʻO ka hoʻopau ʻana i ka repo e pale aku i kēlā. Aia kekahi kope a i ʻole nā ​​​​repos ma git.tukaani.org). Ua hoʻopau ʻia nā moʻokāki GitHub ʻo JiaTan75 lāua ʻo Lasse Collins (Larhzu). He ʻāpana kēia o ka ʻili, ʻoiai inā paha e hoʻopilikia ia i ka poʻe hala ʻole. JiaT75 hana ma nā waihona i hoʻopau ʻole ʻia ʻaʻole hiki ke ʻike ʻia i kēia manawa. Ua pane koke ka ʻoihana. Ua paʻi ka nui o nā mea kūʻai aku i nā lula no ka ʻike ʻana i nā ʻōnaehana palupalu, e like me Nā lula o Yara, a i ʻole ke kākoʻo ʻana i nā mea hana kālepa mai Sysdig, PAN, a me nā mea ʻē aʻe. Makemake nā loea palekana ʻO James Berthoty ua kau ʻia e pili ana i ka loiloi ʻana i ke ʻano o kā mākou hoʻokokoke ʻana i nā polokalamu open-source.  Aia mākou i kēia manawa i ka pae Hoʻopau a me ka Hoʻōla ʻana o ka hanana. Ke nānā pono ʻia nei nā papahana ʻē aʻe i mālama ʻia e JiaTan75, ʻoiai ka libarchive/libarchive (kahi i lilo ai ʻo JiaTan75 i mea kōkua mau) a me ka fuzzer ʻōʻō-fuzz (kahi o kēia commit i hana ʻia e JiaTan75 ua hoʻāʻo e pale i ka oss-fuzz, ʻo ia hoʻi ʻaʻole hiki ke ʻike i ka puka hopeHoʻohui kēia mau hoʻāʻo hūnā i nā hōʻike hou aku. 

ʻO wai ka mea ma lalo o ka hoʻouka kaua ʻia?

Ua hoʻopilikia ʻia ka moʻokāki GitHub JiaT75 (e hoʻomanaʻo ua kauoha ʻo GitHub iā 2FA i kēia manawa) a i ʻole ua hele ka mea hoʻohana kino i loaʻa i ka moʻokāki i ka ʻaoʻao pōʻeleʻele. Akā, aia nā kumu koʻikoʻi e noʻonoʻo ai i kahi hoʻoweliweli mau loa (APT), malia paha i kākoʻo ʻia e ka mokuʻāina, ma muli o ka ʻike loea o ka hoʻouka kaua. E haʻi aku ka noiʻi hou ʻana e nā keʻena palekana pūnaewele a me nā mākaʻi kānāwai ... ʻO kēia komo ma YCombinator Hacker News e pili ana iā Jia Tan hoʻomālamalama i ka "mea" a me kāna hana. Paipai ʻia! Hāʻawi ia i ka ʻike nui e pili ana i ke ʻano o ka hoʻāʻo ʻana o nā kānaka ʻino e hoʻopunipuni i nā mea hoʻohana ʻē aʻe, me ka hoʻohana ʻana i ka ʻenekinia kaiapili.

"Hoʻonāukiuki loa - ua kamaʻilio mai ka mea kākau o ka backdoor iaʻu (rwmj) no kekahi mau pule e hoʻāʻo ana e hoʻohui i ka xz 5.6.x iā Fedora 40 & 41 ma muli o kāna "mau hiʻohiʻona hou maikaʻi". Ua hana pū mākou me ia e hoʻoponopono i ka pilikia valgrind (ʻo ia hoʻi, ua ʻike ʻia ua hana ʻia e ka backdoor āna i hoʻohui ai). Pono mākou e holo i ka pō nei e hoʻoponopono i ka pilikia ma hope o ka uhaki ʻole ʻia o ka embargo. Ua lilo ʻo ia i ʻāpana o ka papahana xz no 2 mau makahiki, e hoʻohui ana i nā ʻano faila hoʻāʻo binary āpau, a i ka ʻoiaʻiʻo me kēia pae o ka ʻike, e kānalua wau i nā mana kahiko o xz a hiki i ka hōʻoia ʻia ʻana ʻē aʻe."

Ua hana ʻo Jia Tan i nā hana e pale aku ai i ka hahai ʻia ʻana: Me he mea lā ua hoʻohana ʻo ia i ka VPN (vpn.singapore.witopia.net) e hoʻopili - he mea maikaʻi ia. A me he mea lā ua kākoʻo ʻia nā loli he nui e nā leka uila manawa hoʻokahi, hoʻohana hoʻokahi (mai ProtonMail ma kēia hihia) e koi ana e hoʻohui i nā loli.

Manaʻo paha ka mea hana keaka e hele hohonu aʻe, a hiki i ka kernel Linux, ma ke ʻano he mea kōkua i ka xy-i hoʻokomo ʻia papahana. ʻAʻole i loaʻa i kahi loiloi mua kahi hōʻike o ka hāʻule ʻana o ka hana, e like me kēia lā.

Nānā: kekahi mea hāʻawi haʻahaʻa XZ "Hans Jansen" (ʻO ka mea hoʻohana GitHub "hansjans162") ʻo ia malalo o ka nana anaʻO kāna moʻokāki ma debian i kēia manawa i kāohiʻiaUa hana ʻo ia i nā mea hou he nui i Debian Games e hūnā i ka mea āna i makemake ai ma debian/xz-utils, kahi mea hou i ka upstream 5.6.1 e wikiwiki ai me ka hoʻolaha ʻana o ka backdoor i debian/paʻa ʻole

ʻO ka mea hiki iā mākou ke ʻōlelo aku, i kēia manawa, he APT kēia (ʻaʻole i ʻike ʻia) e hoʻohana ana i nā moʻokāki like ʻole, e hana ana no ka liʻiliʻi o ʻelua mau makahiki ma kēia hoʻolaha, a ke hana nei me ke ahonui e hoʻokomo i kahi RCE ma SSH.

I kēia kākau ʻana, ʻaʻole i hōʻoia ʻia ka ʻike ma hope o "Jia Tan". ʻAʻohe manaʻo hilinaʻi i kahi kanaka, hui, a mea hana mokuʻāina paha i hōʻoia ʻia i ka lehulehu, e hoʻoikaika ana i ka maikaʻi o ke aʻo ʻana o ka persona.

Ua hiki ke pale ʻia ka hoʻouka kaua backdoor XZ?

Paʻakikī loa. 

ʻO ka mea mua, ua komo kahi hapa o ka backdoor i hoʻokomo ʻia i loko o nā faila hoʻāʻo i hoʻopaʻa ʻia ʻaʻole i hoʻohana ʻia e nā hoʻokolohua. Ma hope o ka nānā ʻana, hiki i kēlā ke hoʻāla i kekahi mau alarm (walaʻau), akā ʻo wai ka mea e mālama i ka nānā ʻana ua hoʻohana ʻia nā faila hoʻāʻo āpau e nā hoʻokolohua maoli ma ke ao maoli? ʻO ka lua, ua komo kahi hapa o ka backdoor i hoʻokomo ʻia i loko o nā faila macro i loko o nā tarballs hoʻokuʻu, a he paʻakikī ke nānā lima no nā ʻokoʻa me nā tarballs i manaʻo ʻia. He paʻakikī nō hoʻi ka automation, ʻoiai ʻo ka hopena i manaʻo ʻia mai ke kūkulu ʻana iho (no kekahi mea i ʻike i ka hana ʻana o automake/autoconf) he paʻakikī ke hoʻohālike no ka nānā ʻana inā kūlike ka tarball maoli me nā mea i manaʻo ʻia. Ua hōʻike kekahi as "ʻO nā tarballs e kūlike ʻole ana mai ka lāʻau git he hiʻohiʻona ia, ʻaʻole he bug"ʻO ke kumu no nā tarball binary mai kāna code kumu he pilikia i hoʻoholo ʻole ʻia.

Ka inoa o ka mea hoʻohana? ʻĀ, ʻaʻole i hana ka moʻokāki GitHub JiaTan75 i nā mea kolohe e like me ka wā ma mua commits. Ua hoʻōki ʻia ma hope o ka hōʻiliʻili ʻana o nā hōʻike, akā a hiki i ka lā 29 o Malaki, he mea hoʻohana maʻamau ia e hana ana i ka ʻoihana maʻamau. ʻĀ, ʻaʻole maʻamau loa. Ma hope commits (keia, keia, keia, a keia nāna i hoʻoponopono i ke code hoʻohana) i hoʻāʻo e hoʻoponopono i nā hewa valgrind a me nā ulia i kekahi mau hoʻonohonoho ʻana, ma muli o nā ʻokoʻa me ka hoʻolālā stack i manaʻo ʻia e ka backdoor. Commit hiki i nā loiloi ke ʻike i kēia, akā ʻo wai ka mea hoʻomanawanui e kālailai i nā loli i kahi faila hoʻāʻo binary a i ʻole ke kumu maoli no ka hoʻololi ʻana i nā ʻano GCC ma ke code kumu C?

Pono anei kekahi e hoʻāla i nā ʻōhumu i ka wā e hana ai kahi SSH? login lawe i 800 ms ma kahi o 300 ms? Malia paha ʻo ka poʻe akamai loa wale nō e hoʻomaopopo. Ua ʻōlelo ʻo Cicero, "No ka wā ʻōpiopio ka hana hoʻomākeʻaka; no ka wā ʻelemakule ka hana akamai."  

Ua hoʻohui ʻia ke kahua ʻo ifunc i Iune 2023 e "Hans Jansen" lāua ʻo "Jia Tan". ʻO kēia ka mua commit ke hoʻohui nei i ke kākoʻo ifunc i crc64_fast.c (ma hope i hoʻohana ʻia e hoʻokomo i ka backdoor). He mau mahina ma mua o ka hoʻokomo ʻana i nā binaries backdoor i nā faila hoʻāʻo!

Hoʻomaopopo: Mea kākau a me commitʻokoʻa ma aneʻi, akā he mea maʻamau kēia: ʻO Lasse Collin ka mea mālama papahana, a ua hoʻohui ʻo ia i nā hoʻololi. Mahalo ʻo ia iā "Hans Jansen" ...

ʻAʻohe mea i hōʻike i nā hopohopo ma mua o ka pou a Andres Freund a me ka CVE i hana ʻia e RedHat. Inā ʻike ʻoe i kahi kahe o nā mea hana e hopu i kēia, ʻike lākou i ka ʻāpana i hoʻopilikia ʻia i kēia manawa, ex hope facto

ʻO ka pale maikaʻi loa paha i loaʻa mai ke ʻano o nā hāʻawi Linux, a pehea e hele ai nā mana paʻa ʻole, kahe koko i nā hāʻawi paʻa ma hope o ke kaʻina hana wikiwiki.

Nā Haʻawina i aʻo ʻia mai ka XZ bBackdoor Attack

Ua ʻike mākou i ka paʻakikī o ka ʻike ʻana makemake nā puka hope. Pono e manaʻo ʻia nā puka hope he hoʻoweliweli kūloko, no ka mea, ua kanu ʻia lākou e nā limahana kūloko a i ʻole ma o nā moʻokāki kūloko i hoʻopilikia ʻia. A hilinaʻi nui ʻia kēlā poʻe. A i ka wā e hoʻokomo ʻia ai ka puka hope i loko o ka mea hana i hoʻolaha ʻia, e paʻakikī ai ka ʻike ʻana.

ʻO kekahi mau mea kākau e like me Kevin Beaumont kuhikuhi ʻia i nenoaiu, kahi e wehe ai i kahi ʻili hoʻouka nui o nā lawelawe ʻaoʻao ʻekolu i ka puka hope. ʻO kēia ka mea a ka mea hana ʻino i hana ʻino ai ma ʻaneʻi. He nui nā maka o Systemd, akā he waihona puke pohihihi ʻo XZ ma luna o ke kaulahao. "Ke haumia ka ʻaoʻao uka, inu nā mea a pau i ka wai make i lalo".

He noi hoʻololi pili ʻole i loko o ka ʻōnaehana no nā waihona hoʻopili hoʻouka ikaika, ka mea e wehe ai i ka puka hope, ua hoʻohui mua ʻia i loko o ka ʻōnaehana akā ʻaʻole i hāʻawi ʻia. ʻO nā hilinaʻi keu i hoʻolauna ʻia e libsystemd paha ke kumu o nā nāwaliwali, a me nehinei ua wehe ʻia kēia noi

A manaʻo hoʻopuka ma ka "xz: Hoʻopau i ka ifunc e hoʻoponopono i ka pilikia" commit ua hāʻawi mai i kahi ʻike maopopo i kahi e kau ai i ka manaʻo nui inā makemake mākou e pale aku i ia hana (ʻo kaʻu ka manaʻo nui):

"ʻO ka haʻawina a kākou e aʻo ai ma ke ʻano he kaiāulu, ʻo ia ka palekana software supply chain security ma ke ʻano holoʻokoʻa, ke nānā ʻana i nā ʻōnaehana kūkulu ma mua o ke code kumu. E like me ka uhaki ʻana o SolarWinds kahi i hoʻololi ai nā mea hoʻouka i nā mea hou o ka polokalamu no ka hāʻawi ʻana i nā polokalamu nānā kumu pani ʻo SolarWinds.

ʻO ka ʻike mua ʻana a me ka pane koke ʻana ua kaupalena nui i ka hopena. Inā ʻoe e hoʻomanaʻo i ka hiʻohiʻona hoʻopau mai Nā Kāne i ka ʻEleʻele III: “He kokoke loa kēlā”. ʻAʻole i poina iā K ke waiho i ka ʻōlelo aʻoaʻo. ʻAʻohe boglodite i komo i nā hoʻolaha paʻa Linux.
1. "ʻAʻole wau he mea noiʻi palekana, ʻaʻole hoʻi he ʻenekinia hoʻohuli." 2. He inoa maʻamau ʻo Jia i hāʻawi ʻia ma Kina. ʻO Tan kekahi inoa ʻohana maʻamau e manaʻo ana he "nani". Nui ka poʻe pili ʻole e kaʻana like i kēia inoa, e ʻoluʻolu, mai hoʻohewa i kekahi ma kēia inoa!

Nīnau Hoʻoholo Pine

He pilikia anei ka puka hope o XZ i kēia lā?

Ua paʻa ka hapa nui, akā ʻaʻole i nalowale loa. I ʻAukake 2025, ua ʻike nā kānaka noiʻi aia nō ka puka hope i loko o kekahi mau kiʻi Debian Docker Hub, i mālama ʻia e Debian he mau mea hana mōʻaukala hana ʻole. Pono nā hui e hōʻoia ʻaʻole lākou e kūkulu nei ma luna o nā kiʻi kumu i hala ʻole, i hoʻoponopono ʻole ʻia ma mua o ka manaʻo ʻana ua pani piha ka patch 2024 i ka puka.

nā mea hana-sca-tools-software-analysis-composition
E hoʻonohonoho i ka mea nui, hoʻoponopono, a hoʻopaʻa i kāu mau pilikia polokalamu
E kiʻi i kāu moʻokāki manuahi.
ʻAʻole koi ʻia kahi kāleka hōʻaiʻē.

E hoʻopaʻa i kāu Hoʻomohala Polokalamu a me ka Hoʻouna ʻana

me ka Xygeni Product Suite