SSH fidirana an-damosina
Nisy mpitantana ratsy fanahy na voajirika nampiditra fitondran-tena ratsy tao amin'ny tranomboky iray antsoina hoe liblzma, anisan'ny fitaovana sy tranomboky famoretana xz, ka miteraka backdoor ao amin'ny SSH. Fanafihana rojo famatsiana rindrambaiko mandroso ity satria novaina niniana natao ho an'ny backdoor ny tranomboky, miaraka amin'ny teknika fanafenana sy miafina mba hanafenana ny entana fanafihana amin'ny mpandinika.
Hita sy nambara vao haingana (tamin'ny 29 martsa lasa teo) izy io, ary mbola mitohy ny fikirakirana ny fanafihana. Na izany aza, voafehy haingana izany satria toa misy fiantraikany amin'ny dikan-teny mialoha ny famoahana amin'ny tontolo voafetra ihany (fonosana DEB sy RPM, ho an'ny maritrano x86_64, ary namboarina tamin'ny GCC). Na izany na tsy izany, ny CVE nomena Isa fototra CVSS amin'ny 10, izay natokana ho an'ireo fahalemena tena ilaina amin'ny fiarovana an-tserasera. Raha miditra amin'ny fizarana marin-toerana izy io, dia ho goavana ny fiantraikany.
Ny fanadihadiana ara-teknika momba ny fanafihana, anisan'izany ny Hazavaina amin'ny antsipiriany ny xz backdoor, nohadihadiana tany an-kafa. Hifantoka amin'ny fandaharam-potoanan'ny fanafihana ity lahatsoratra ity, ny fomba nahitana azy, ny fomba niatrehana ny tranga hatramin'izao, ary ny lesona azo tsoahina avy amin'ny fanafihana.
Mbola mitohy ela be taorian'ny fanavaozana voalohany ny rafitra "backdoor". Tamin'ny Aogositra 2025, herintaona mahery taorian'ny namoahana ny CVE-2024-3094, dia hitan'ireo mpikaroka momba ny fiarovana ao amin'ny Binarly fa mbola hita ao amin'ireo sary Debian Docker am-polony navoaka tao amin'ny Docker Hub ny "backdoor", ary tsy nety nanala azy ireo ny ekipan'ny Debian, ka noheveriny ho toy ny zavatra efa nisy teo amin'ny fampandrosoana fa tsy toy ny risika mavitrika. Misaraka amin'izany, OpenSSF ary ny OpenJS dia namoaka fampitandremana iraisana fotoana fohy taorian'ny tranga XZ fa efa nikendry ireo tetikasa JavaScript ireo andrana fakana an-keriny mitovy amin'izany amin'ny injeniera sosialy, izay manondro fa ny lamina fanafihana maintainer-trust ampiasaina eto dia ampiasaina any an-kafa.
Ahoana no nampidirana ny varavarana aoriana XZ
Fanamarihana: Ny tahiry git dia ao amin'ny git.tukaani.org. Na izany aza, nisy koa Tahiry nampiantranoin'ny GitHub (voasakana amin'izao fotoana izao) izay nandefasan'ny kaonty GitHub ireo fanovana izay nampidirina taty aoriana tao amin'ny tahiry Git.
Toa ao amin'ny tarballs zaraina ho an'ny dikan-teny 5.6.0 sy 5.6.1 ihany no misy ny ampahany iray amin'ny backdoor, fa tsy ao amin'ny tahiry git ary miankina amin'ny andalana tokana ao amin'ny build-to-host.m4 rakitra macro ampiasain'ny autoconf. Ny ampahany hafa dia tao anaty rakitra fitsapana roa noheverina fa bad-3-corrupt_lzma2.xz sy tsara-lehibe_voatsindry.lzma
izany commitTed avy amin'ny kaonty GitHub "Jia Tan" (JiaT75) ao amin'ny tahiry xz tamin'ny 23 Febroary. Fanovana tsy mampidi-doza izany tamin'ny fanampiana ireo rakitra fitsapana (lazaina fa .lzma sy .xz blocs voaporitra). Mahaliana fa tsy nampiasain'ireo fitsapana ireo rakitra fitsapana! Ny andalana ao amin'ny rakitra .m4 dia mampiditra script voasakana (tafaray ao amin'ny tarball) izay hotanterahina amin'ny faran'ny configure raha mifanaraka amin'ny fepetra sasany. Manova ny Makefile ho an'ny liblzma tranomboky mba hitahirizana kaody izay maka angona avy amin'ny rakitra .xz, izay mifarana rehefa vita ny deobfuscation ato amin'ity script ity, dia antsoina amin'ny faran'ny configure. Izy io no manapa-kevitra raha hanova ny fizotran'ny fananganana mba hampidirana kaody: eo ambanin'ny GCC sy ny GCC linker ihany, eo ambanin'ny Debian na rpm, ary ho an'ny x86_64 Linux ihany. Rehefa mifanaraka, ny kaody ampidirina dia manakana ny fanatanterahana amin'ny alàlan'ny fanoloana roa ifunc resolvers mba hanoloana antso sasany. Izany dia mahatonga ny tabilaon'ny marika ho voavaha ao amin'ny fitadidiana (mila fotoana izany, izay nitarika ho amin'ny fitadiavana, araka ny hazavaina any aoriana).
Dia lasa mahaliana ny zava-drehetra: Mametraka "audit hook" ao amin'ny "dynamic linker" ny backdoor, miandry ny fahatongavan'ny marika RSA_public_decrypt, izay averina alefa any amin'ny teboka iray ao amin'ny kaody backdoor, izay miantso indray. libcrypto, azo heverina fa hanaovana fanamarinana ara-dalàna. Ary miasa ny payload raha toa ka manana ny anaran'ny dingana ny programa miasa /usr/sbin/sshd. Mazava fa ireo mpizara SSH no lasibatra. Araka ny fomban-drazana, ssh tsy mifandray amin'ny mpizara toa ny OpenSSH liblzma, fa ny sshd dia matetika voapetaka mba hanohanana ny systemd-notify mba hahafahan'ny serivisy hafa manomboka rehefa miasa ny sshd. Ary avy eo dia ampidirina ankolaka ny liblzma systemd, manidy ny faribolana.
Mbola tsy voadinika tanteraka ny varavarana ambadika, fa toa efa voadinika tsara. mamela ny fanatanterahana baiko lavitra (RCE) miaraka amin'ny tombontsoan'ny daemon sshd, miasa ao anatin'ny toe-javatra mialoha ny fanamarinana. Ny fampahalalana avy amin'ny taratasy fanamarinana lavitra, rehefa ampifandraisin'ny backdoor, dia voavaha amin'ny ChaCha20, ary rehefa voavaha soa aman-tsara dia alefa any amin'ny rafitra()Koa raha ny marina dia RCE voahidy ity, ratsy lavitra noho ny fandalovan'ny lakile ho an'ny daholobe fotsiny.
Ny tarball 5.6.1 taty aoriana dia naneho ezaka fanampiny hanafenana ireo soritra, nanampy fanafenana bebe kokoa ho an'ny anaran'ny marika, ary niezaka nanamboatra ireo lesoka hita. mekanika fanitarana izay nitadiavana rakitra fitsapana fanampiny mba hahitana sonia sasany hampiana amin'ny varavarana ambadika ihany koa.
Mety tsy ho voamarika ity fanafihana somary sarotra ity raha tsy efa mahatratra ireo fizarana Linux marin-toerana. Soa ihany fa misy olona tia manamarina ny antony mahatonga ny zavatra tsy mahazatra hitranga.
Ny nahitana ny fanafihana XZ Backdoor
Matetika ny fitondran-tena ratsy ampidirina dia hita noho ny kisendrasendra na ny tsy nahy. Ohatra tsara iray ny fampitandremana momba ny fampihenana ny fampiasana azy ("Iza no miraharaha ny fampitandremana?") izay nitarika ho amin'ny nahitana ny fanafihana mikoriana hetsika tamin'ny Oktobra 2018. Ny iray hafa dia ilay mpampiasa izay nampitandrina Codecov tamin'ny Aprily 2021 fa tsy nandalo ny checksum ny script-n'ny mpampiakatra bash azy ireo ("Iza no manamarina ny fahamarinan'ny artifacts amin'ny checksums"?) Anomalies sy soritr'aretina hafahafa amin'ny ssh logins (loginmaka CPU be dia be sy fotoana lava kokoa, ny fahadisoana valgrind) dia nahatonga ny fahalianan'ny Andres Freund, mpamorona PostgreSQL mailo fa tsy mpandinika fiarovana (araka ny nolazainyRehefa avy nanao fanadihadiana tamin'ny OpenSSH tao amin'ny Debian Sid izy dia nanatsoaka hevitra fa ny olana amin'ny fotoana famaliana dia miankina amin'ny tranomboky, liblzma, Anisan'ny xz-utils tranomboky famatrarana. Ny antony: "Voasakana ny fidirana amin'ny rakitra xz upstream sy ny tarballs xzTena marina ity diagnostika ity! Tamin'ny 29 Martsa 2024, i Andres dia namoaka tao amin'ny Openwall ny fanadihadiana voalohany: "Backdoor ao amin'ny upstream xz/liblzma izay mitarika amin'ny fahatapahan'ny mpizara sshNy zava-misy: Ny tarball XZ Utils 5.6.0 sy 5.6.1 dia misy varavarana ambadika. Ireo tarball ireo dia noforonin'ilay kaonty Jia Tan voalaza etsy ambony ary nosoniaviny. He navoaka tao amin'ny Mastodon taty aoriana tamin'io andro io ihany, niaiky fa tsy nahy ilay nahitana azy ary nitaky fifanandrifian-javatra maro. Mendrika hovakiana ireo fanehoan-kevitra avy amin'ireo mpampiasa hafa. Mpampiasa GitHub thesamesam (fantatra amin'ny anarana hoe Sam James) dia namoaka Gist tsara Fanontaniana matetika apetraka momba ny xz-utils backdoor izay namintinana ny fanafihana, izay mampifandray bebe kokoa amin'ny fanadihadiana lalina an'ny entan'ny fanafihana. Tena nahafinaritra ara-teknika ireto fanadihadiana ireto, ary nanampy anay hahatakatra bebe kokoa ny tsindrona, izay nohazavaina tsara:- xz/liblzma: Fanazavana ny Obfuscation amin'ny dingana BashFanadihadiana tsara momba ny fanesorana ny fanafenana amin'ny alalan'ny script fampidirana, amin'ny "dingana" efatra.
- Ny lohahevitra bluesky an'i Filippo Valsorda Famakafakana ny backdoor mihitsy ao amin'ny RSA_public_decrypt, izay mampiseho ny toetrany: RCE, fa tsy auth bypass, ary voaaro (manaiky ny lakile manokan'ny mpanoratra ary raha tsy izany, dia miverina amin'ny fitondran-tena mahazatra) / tsy azo averina. Nikasa ny tsy hiseho mivantana ilay mpanoratra mba tsy ho tratra!
- Famakafakana ny varavarana ambadika XZ nataon'ny @smx-smx (WIP) – Fanadihadiana fanampiny momba ny varavarana ambadika (very saiky tamin'ny voalohany aho 😀)
- Wiki momba ny antontan-taratasy momba ny xz backdoor, fanadihadiana iray hafa momba ny script fampidirana 5.6.1.
Ahoana no nitantanana ny tranga
Nitandrina tsara ny fanambarana nataon'i Andreas Freund satria, araka ny teniny manokana:"Noho ny fisian'ny olana miharihary eo amin'ny upstream, dia tsy mbola nitatitra momba ny bibikely upstream aho. Satria nihevitra aho tamin'ny voalohany fa olana manokana ho an'ny Debian izany, dia nandefa tatitra mialoha kokoa tany amin'ny security@...ian.org aho. Taorian'izay, dia nitatitra ny olana tany amin'ny distros@ aho." CISNampandrenesina tamin'ny alalan'ny fizarana iray ny A.
Iza no iharan'ny fanafihana?
Na voajirika ny kaonty GitHub JiaT75 (tadidio fa vao haingana ny GitHub no nandidy ny 2FA) na ny mpampiasa ara-batana nananan'ny kaonty dia nivily lalana. Saingy misy antony marim-pototra hieritreretana ny fandrahonana mitohy mandroso (APT), angamba tohanan'ny fanjakana, noho ny fahasarotan'ny teknika amin'ny fanafihana. Ny fanadihadiana fanampiny ataon'ny masoivoho fiarovana an-tserasera sy ny mpampihatra lalàna dia hilaza ... Ity fidirana ity Vaovaon'ny mpijirika ao amin'ny YCombinator momba an'i Jia Tan manazava ny "iza" sy ny asany. Soso-kevitra! Manome fampahalalana betsaka momba ny fomba ezahan'ireo olon-dratsy hamitahana ireo mpampiasa hafa, amin'ny fampiasana ny "social engineering"."Manelingelina be - nifandray tamiko (rwmj) nandritra ny herinandro maromaro ilay toa namorona ny backdoor, niezaka nampiditra ny xz 5.6.x tao amin'ny Fedora 40 & 41 noho ireo "endri-javatra vaovao mahafinaritra" ao aminy. Niara-niasa taminy mihitsy aza izahay mba hamahana ny olana momba ny valgrind (izay hita fa vokatry ny backdoor izay nampidiriny ankehitriny). Tsy maintsy niezaka mafy izahay omaly alina mba hamahana ny olana taorian'ny fandikana tsy nahy ny fandraràna. Efa 2 taona izy no nandray anjara tamin'ny tetikasa xz, nanampy karazana rakitra fitsapana binary rehetra, ary raha ny marina amin'ity ambaratongan'ny fahaiza-manao ity dia hiahiahy ireo dikan-teny xz taloha kokoa aho raha tsy voaporofo fa tsy izany."
Nandray fepetra i Jia Tan mba tsy ho voara-maso: Toa nampiasa VPN (vpn.singapore.witopia.net) izy ireo mba hifandraisana - izay azo ekena ihany. Ary toa tohanan'ny mailaka ampiasaina indray mandeha monja (avy amin'ny ProtonMail amin'ity tranga ity) ny fanovana maro izay mampirisika ny hampivondrona ireo fanovana.
Mety mikasa ny hiditra lalindalina kokoa aza ilay mpilalao, hatrany amin'ny kernel Linux, amin'ny maha-mpandray anjara amin'ny xy-embedded tetikasa. Tsy nahita porofo momba ny fanalan-jaza ny fanadihadiana voalohany, hatramin'izao.
Fanamarihana: iray hafa Mpandray anjara tsy dia malaza amin'ny XZ "Hans Jansen" (Ilay mpampiasa GitHub “hansjans162”) dia eo ambany fanaraha-masoNy kaontiny ao amin'ny debian izao dia voasakanaNanao fanavaozana maro tao amin'ny Debian Games izy mba hanafenana ilay tiany tao amin'ny debian/xz-utils, fanavaozana ny upstream 5.6.1 mba hanafainganana ny fizarana ny backdoor ho debian/tsy marin-toerana.
Ny hany azontsika lazaina, amin'izao fotoana izao, dia APT (mbola tsy fantatra) ity mampiasa kaonty samihafa, miasa mandritra ny roa taona farafahakeliny amin'ity fanentanana ity, ary miasa amim-paharetana mba hampidirana RCE ao amin'ny SSH.
Hatramin'izao anoratana izao dia mbola tsy voamarina ny mombamomba an'i "Jia Tan". Tsy misy fanomezan-toky azo antoka fa olona, fikambanana, na mpandray anjara manokana avy amin'ny fanjakana no voamarina ampahibemaso, izay manamafy ny fahombiazan'ny fitsipi-pifehezana ny asa nataon'ilay olona.
Azo nosorohana ve ny fanafihana varavarana ambadika XZ?
Sarotra ihany.
Voalohany, ny ampahany amin'ny backdoor nampidirina dia niditra tao amin'ny rakitra fitsapana voaporitra izay tsy nampiasain'ny fitsapana. Raha jerena indray, mety hampipoitra fanairana (mitabataba) izany, saingy iza no miraharaha ny fanamarinana fa ny rakitra fitsapana rehetra dia ampiasain'ny fitsapana tena izy amin'ny tontolo tena izy? Faharoa, ny ampahany amin'ny backdoor nampidirina dia niditra tao amin'ny rakitra macro tao amin'ny tarball famoahana, ary sarotra ny manamarina amin'ny tanana ny fahasamihafana amin'ny tarball andrasana. Sarotra ihany koa ny automation, satria ny vokatra andrasana avy amin'ny fananganana mihitsy (ho an'izay rehetra mahalala ny fomba fiasan'ny automake/autoconf) dia sarotra ny modely ho an'ny famakafakana raha mifanaraka amin'ny fanantenana ny tarball tena izy. Nisy nametraka izany as "Ny tsy fitovian'ny tarballs amin'ny hazo git dia endri-javatra iray, fa tsy bibikely"Olana mbola tsy voavaha ny niandohan'ny tarballs binary avy amin'ny kaody loharanony.
Laza momba ny mpampiasa? Eny, tsy nanao zavatra tsy ara-dalàna ny kaonty GitHub JiaTan75 araka ny taloha. commits. Najanona izany rehefa avy nangonina ny porofo, saingy hatramin'ny 29 Martsa dia mpampiasa mahazatra izay nanao raharaham-barotra mahazatra. Eny, tsy dia mahazatra loatra. Tatỳ aoriana commits (izany, izany, izany, ary izany izay nanitsy ny kaody exploit) niezaka nanamboatra ny lesoka sy ny fianjeran'ny valgrind tamin'ny fandrindrana sasany, noho ny tsy fitoviana amin'ny fisehon'ny stack izay andrasan'ny backdoor. Commit Mety hahita izany ny tsikera, saingy iza no manam-paharetana handinika ny fiovana ao amin'ny rakitra fitsapana binary na ny tena antony manosika ny fanovana ny toetran'ny GCC ao amin'ny kaody loharano C?
Tokony hampandre ve ny olona iray rehefa misy SSH login Mila 800 ms fa tsy 300 ms? Angamba ireo olona malina loatra ihany no hahamarika izany. Hoy i Cicero, "Ny fahasahiana no an'ny fahatanorana; fa ny fahendrena no an'ny fahanterana."
Nampian'i "Hans Jansen" sy "Jia Tan" tamin'ny Jona 2023 ny fotodrafitrasa ifunc. Ity no voalohany. commit manampy fanohanana ifunc amin'ny crc64_fast.c (ampiasaina taty aoriana hampidirana ny backdoor). Volana maro talohan'ny hampidirana ireo binary backdoor ao amin'ireo rakitra fitsapana!
Fanamarihana: Mpanoratra sy commitTsy mitovy ny eto, fa ara-dalàna izany: i Lasse Collin no mpikarakara ny tetikasa, ary izy no nampiditra ireo fanovana. Nisaotra an'i "Hans Jansen" mihitsy aza izy...
Tsy nisy naneho ahiahy talohan'ny lahatsoratr'i Andres Freund sy ny CVE noforonin'ny RedHat. Raha mahita andiana fitaovana izay afaka mahita izany ianao dia mahita ny singa voakasik'izany izy ireo izao, ex post facto.
Angamba ny fisorohana tsara indrindra dia avy amin'ny toetran'ny fizarana Linux, sy ny fomba ahafahan'ny dikan-teny tsy marin-toerana sy tsy mandroso mankany amin'ny fizarana marin-toerana manaraka ny dingana mandroso.
Lesona azo avy amin'ny fanafihana XZ bBackdoor
Voamarikay ny fahasarotan'ny famantarana izany iniana varavarana ambadika. Tokony hoheverina ho fandrahonana anatiny ny varavarana ambadika, satria apetraky ny mpiasa anatiny na amin'ny alàlan'ny kaonty anatiny voajirika izy ireo. Ary ireo olona ireo no tena azo itokisana. Ary rehefa ampidirina ao amin'ny zavatra nozaraina ny varavarana ambadika, dia lasa sarotra kokoa ny mamantatra azy.
Mpanoratra sasany toa an'i Kevin Beaumont nanondro rafitra, izay manokatra sehatra fanafihana goavana ho an'ny serivisy antoko fahatelo mankany amin'ny backdoor. Izany no nohararaotin'ilay mpilalao ratsy fanahy teto. Manana maso maro ny Systemd, saingy tranomboky tsy dia fantatra loatra ny XZ. "Rehefa voaloto ny any ambony, dia misotro rano misy poizina ny rehetra any ambany".
Fangatahana fanovana tsy mifandraika amin'ny rafitra ho an'ny mampiditra tranomboky famatrarana mavitrika, izay hanaisotra ny varavarana ambadika, dia efa natambatra tao amin'ny rafitra saingy mbola tsy natolotra. Ny fiankinan-doha fanampiny nampidirin'ny libsystemd dia mety ho loharanon'ny fahalemena., ary omaly nosokafana ity fangatahana ity.
A fanehoan-kevitra ao amin'ny "xz: Esory ny ifunc mba hamahana ny olana" commit nanome fahatakarana mazava momba ny toerana tokony hifantohana raha te hisoroka izany hetsika izany isika (izaho no tokony hanantitrantitra):
"Ny lesona tokony hianarantsika amin'ny maha-fiarahamonina antsika dia ny fiarovana bebe kokoa software supply chain security amin'ny ankapobeny, fanaraha-maso ny rafitra fananganana mihoatra ny kaody loharano fotsiny. Toy ny fanitsakitsahana ny SolarWinds izay nanova ny fanavaozana rindrambaiko ho an'ny tolotra rindrambaiko fanaraha-maso loharano mihidy SolarWinds ireo mpanafika.
FAQ
Mbola mampidi-doza ve ny varavarana aoriana XZ ankehitriny?
Voafetra ny ankamaroany, saingy tsy lasa tanteraka. Tamin'ny Aogositra 2025, nahita ireo mpikaroka fa mbola misy ny "backdoor" ao amin'ny sary maromaro ao amin'ny Debian Docker Hub, izay noheverin'ny Debian ho toy ny zavatra tsy miasa intsony. Tokony hanamarina ireo ekipa fa tsy miorina amin'ny sary fototra efa lany andro sy tsy voamboatra izy ireo fa tsy mihevitra fa ny "patch" tamin'ny 2024 no nanakatona tanteraka ny varavarana.





