XZ ਬੈਕਡੋਰ ਅਟੈਕ

XZ ਬੈਕਡੋਰ: "ਇਹ ਬਹੁਤ ਨੇੜੇ ਦਾ ਸੀ"

ਵਿਸ਼ਾ - ਸੂਚੀ

ਪੜ੍ਹਨਯੋਗ ਪੋਸਟਾਂ

ਦਿਲਚਸਪੀ ਵਾਲੀਆਂ ਨਵੀਨਤਮ ਪੋਸਟਾਂ

ਬੈਕਡੋਰਿੰਗ SSH

ਇੱਕ ਨਾਪਾਕ ਜਾਂ ਸਮਝੌਤਾ ਕੀਤੇ ਰੱਖਿਅਕ ਨੇ ਇੱਕ ਲਾਇਬ੍ਰੇਰੀ ਵਿੱਚ ਖਤਰਨਾਕ ਵਿਵਹਾਰ ਪਾਇਆ ਜਿਸਦਾ ਨਾਮ ਹੈ liblzma, xz ਕੰਪਰੈਸ਼ਨ ਟੂਲਸ ਅਤੇ ਲਾਇਬ੍ਰੇਰੀਆਂ ਦਾ ਹਿੱਸਾ, ਜਿਸਦੇ ਨਤੀਜੇ ਵਜੋਂ SSH ਵਿੱਚ ਇੱਕ ਬੈਕਡੋਰ ਹੁੰਦਾ ਹੈ। ਇਹ ਇੱਕ ਉੱਨਤ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਹਮਲਾ ਹੈ ਕਿਉਂਕਿ ਲਾਇਬ੍ਰੇਰੀ ਨੂੰ ਜਾਣਬੁੱਝ ਕੇ ਬੈਕਡੋਰ ਲਈ ਸੋਧਿਆ ਗਿਆ ਸੀ, ਸਮੀਖਿਅਕਾਂ ਤੋਂ ਹਮਲੇ ਦੇ ਪੇਲੋਡ ਨੂੰ ਲੁਕਾਉਣ ਲਈ ਅਸਪਸ਼ਟਤਾ ਅਤੇ ਸਟੀਲਥ ਤਕਨੀਕਾਂ ਨਾਲ।

ਇਸਦੀ ਖੋਜ ਅਤੇ ਖੁਲਾਸਾ ਹਾਲ ਹੀ ਵਿੱਚ ਹੋਇਆ ਸੀ (ਪਿਛਲੇ 29 ਮਾਰਚ ਨੂੰ), ਅਤੇ ਹਮਲੇ ਦਾ ਪ੍ਰਬੰਧਨ ਜਾਰੀ ਹੈ। ਹਾਲਾਂਕਿ, ਇਸਨੂੰ ਜਲਦੀ ਹੀ ਕਾਬੂ ਕਰ ਲਿਆ ਗਿਆ ਕਿਉਂਕਿ ਇਹ ਵਾਤਾਵਰਣਾਂ ਦੇ ਸੀਮਤ ਸਮੂਹ (DEB ਅਤੇ RPM ਪੈਕੇਜ, x86_64 ਆਰਕੀਟੈਕਚਰ ਲਈ, ਅਤੇ GCC ਨਾਲ ਬਣਾਇਆ ਗਿਆ) ਦੇ ਸਿਰਫ ਪ੍ਰੀ-ਰਿਲੀਜ਼ ਸੰਸਕਰਣਾਂ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰਦਾ ਜਾਪਦਾ ਹੈ। ਵੈਸੇ ਵੀ, CVE ਦਿੱਤਾ ਗਿਆ ਸੀ CVSS ਬੇਸ ਸਕੋਰ 10 ਵਿੱਚੋਂ, ਜੋ ਕਿ ਸਭ ਤੋਂ ਮਹੱਤਵਪੂਰਨ ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਕਮਜ਼ੋਰੀਆਂ ਲਈ ਰਾਖਵਾਂ ਹੈ। ਜੇਕਰ ਇਹ ਸਥਿਰ ਵੰਡ ਵਿੱਚ ਦਾਖਲ ਹੁੰਦਾ ਹੈ, ਤਾਂ ਪ੍ਰਭਾਵ ਬਹੁਤ ਜ਼ਿਆਦਾ ਹੋਵੇਗਾ। 

ਹਮਲੇ ਦਾ ਤਕਨੀਕੀ ਵਿਸ਼ਲੇਸ਼ਣ, ਜਿਸ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ xz ਬੈਕਡੋਰ ਨੂੰ ਡੂੰਘਾਈ ਨਾਲ ਸਮਝਾਇਆ ਗਿਆ, ਦਾ ਕਿਤੇ ਹੋਰ ਵਿਸ਼ਲੇਸ਼ਣ ਕੀਤਾ ਗਿਆ ਸੀ। ਇਹ ਪੋਸਟ ਹਮਲੇ ਦੀ ਸਮਾਂ-ਸੀਮਾ, ਇਸਦਾ ਪਤਾ ਕਿਵੇਂ ਲਗਾਇਆ ਜਾ ਸਕਦਾ ਹੈ, ਘਟਨਾ ਨੂੰ ਕਿਵੇਂ ਅੱਪ ਟੂ ਡੇਟ ਕੀਤਾ ਗਿਆ ਸੀ, ਅਤੇ ਹਮਲੇ ਤੋਂ ਕਿਹੜੇ ਸਬਕ ਲਏ ਜਾ ਸਕਦੇ ਹਨ, ਇਸ 'ਤੇ ਕੇਂਦ੍ਰਿਤ ਹੋਵੇਗੀ।

ਬੈਕਡੋਰ ਦੀ ਲੰਬੀ ਪੂਛ ਸ਼ੁਰੂਆਤੀ ਪੈਚ ਤੋਂ ਵੀ ਬਹੁਤ ਅੱਗੇ ਵਧ ਗਈ ਹੈ। ਅਗਸਤ 2025 ਵਿੱਚ, CVE-2024-3094 ਦੇ ਖੁਲਾਸੇ ਤੋਂ ਇੱਕ ਸਾਲ ਬਾਅਦ, ਬਾਇਨਾਰਲੀ ਦੇ ਸੁਰੱਖਿਆ ਖੋਜਕਰਤਾਵਾਂ ਨੇ ਡੌਕਰ ਹੱਬ 'ਤੇ ਪ੍ਰਕਾਸ਼ਿਤ ਇੱਕ ਦਰਜਨ ਡੇਬੀਅਨ ਡੌਕਰ ਚਿੱਤਰਾਂ ਵਿੱਚ ਬੈਕਡੋਰ ਅਜੇ ਵੀ ਮੌਜੂਦ ਪਾਇਆ, ਡੇਬੀਅਨ ਦੀ ਟੀਮ ਨੇ ਉਹਨਾਂ ਨੂੰ ਹਟਾਉਣ ਤੋਂ ਇਨਕਾਰ ਕਰ ਦਿੱਤਾ, ਉਹਨਾਂ ਨੂੰ ਸਰਗਰਮ ਜੋਖਮ ਦੀ ਬਜਾਏ ਇਤਿਹਾਸਕ ਵਿਕਾਸ ਕਲਾਤਮਕ ਚੀਜ਼ਾਂ ਵਜੋਂ ਮੰਨਿਆ। ਵੱਖਰੇ ਤੌਰ 'ਤੇ, OpenSSF ਅਤੇ OpenJS ਨੇ XZ ਘਟਨਾ ਤੋਂ ਥੋੜ੍ਹੀ ਦੇਰ ਬਾਅਦ ਇੱਕ ਸਾਂਝੀ ਚੇਤਾਵਨੀ ਜਾਰੀ ਕੀਤੀ ਕਿ ਇਸੇ ਤਰ੍ਹਾਂ ਦੇ ਸੋਸ਼ਲ-ਇੰਜੀਨੀਅਰਿੰਗ ਟੇਕਓਵਰ ਯਤਨਾਂ ਨੇ ਪਹਿਲਾਂ ਹੀ JavaScript ਪ੍ਰੋਜੈਕਟਾਂ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਇਆ ਸੀ, ਜੋ ਸੁਝਾਅ ਦਿੰਦਾ ਹੈ ਕਿ ਇੱਥੇ ਵਰਤੇ ਗਏ ਮੇਨਟੇਨਰ-ਟਰੱਸਟ ਹਮਲੇ ਦੇ ਪੈਟਰਨ ਨੂੰ ਕਿਤੇ ਹੋਰ ਦੁਬਾਰਾ ਵਰਤਿਆ ਜਾ ਰਿਹਾ ਹੈ।

XZ ਬੈਕਡੋਰ ਕਿਵੇਂ ਲਗਾਇਆ ਗਿਆ ਸੀ

ਨੋਟ: git ਰਿਪੋਜ਼ਟਰੀ ਇਸ ਵਿੱਚ ਹੈ git.tukaani.org ਵੱਲੋਂ ਹੋਰ. ਪਰ, ਉੱਥੇ ਇੱਕ ਵੀ ਸੀ GitHub ਹੋਸਟਡ ਰਿਪੋਜ਼ਟਰੀ (ਇਸ ਵੇਲੇ ਬਲੌਕ ਕੀਤਾ ਗਿਆ ਹੈ) ਜਿੱਥੇ GitHub ਖਾਤਾ ਉਹਨਾਂ ਬਦਲਾਵਾਂ ਨੂੰ ਪੋਸਟ ਕਰ ਰਿਹਾ ਸੀ ਜੋ ਬਾਅਦ ਵਿੱਚ Git ਰਿਪੋਜ਼ਟਰੀ ਵਿੱਚ ਏਕੀਕ੍ਰਿਤ ਕੀਤੇ ਗਏ ਸਨ।

ਬੈਕਡੋਰ ਦਾ ਇੱਕ ਹਿੱਸਾ ਸਿਰਫ 5.6.0 ਅਤੇ 5.6.1 ਸੰਸਕਰਣਾਂ ਲਈ ਵੰਡੇ ਗਏ ਟਾਰਬਾਲਾਂ ਵਿੱਚ ਜਾਪਦਾ ਹੈ, ਗਿੱਟ ਰਿਪੋਜ਼ਟਰੀਆਂ ਵਿੱਚ ਨਹੀਂ ਅਤੇ ਇੱਕ 'ਤੇ ਨਿਰਭਰ ਕਰਦਾ ਹੈ ਬਿਲਡ-ਟੂ-ਹੋਸਟ.m4 ਵਿੱਚ ਸਿੰਗਲ ਲਾਈਨ ਆਟੋਕੌਨਫ ਦੁਆਰਾ ਵਰਤੀ ਗਈ ਮੈਕਰੋ ਫਾਈਲ। ਦੂਜਾ ਹਿੱਸਾ ਦੋ ਮੰਨੀਆਂ ਗਈਆਂ ਟੈਸਟਫਾਈਲਾਂ ਵਿੱਚ ਸੀ। ਬੁਰਾ-3-ਭ੍ਰਿਸ਼ਟ_lzma2.xz ਅਤੇ ਚੰਗਾ-ਵੱਡਾ_ਸੰਕੁਚਿਤ.lzma

ਉਹ ਸਨ commitਟੇਡ GitHub ਖਾਤੇ "ਜੀਆ ਟੈਨ" ਦੁਆਰਾ (JiaT75) ਵਿੱਚ xz ਰਿਪੋਜ਼ਟਰੀ 23 ਫਰਵਰੀ ਨੂੰ। ਇਹ ਟੈਸਟਫਾਈਲਾਂ (ਮੰਨਿਆ ਜਾਂਦਾ ਹੈ ਕਿ .lzma ਅਤੇ .xz ਕੰਪ੍ਰੈਸਡ ਬਲਾਕ) ਨੂੰ ਜੋੜਨ ਵਾਲਾ ਇੱਕ ਨਿਰਦੋਸ਼ ਬਦਲਾਅ ਸੀ। ਦਿਲਚਸਪ ਗੱਲ ਇਹ ਹੈ ਕਿ ਟੈਸਟ ਫਾਈਲਾਂ ਟੈਸਟਾਂ ਦੁਆਰਾ ਨਹੀਂ ਵਰਤੀਆਂ ਗਈਆਂ ਸਨ! .m4 ਫਾਈਲ ਵਿੱਚ ਲਾਈਨ ਇੱਕ ਅਸਪਸ਼ਟ ਸਕ੍ਰਿਪਟ (ਟਾਰਬਾਲ ਵਿੱਚ ਸ਼ਾਮਲ) ਨੂੰ ਇੰਜੈਕਟ ਕਰਦੀ ਹੈ ਜੋ ਕੁਝ ਸ਼ਰਤਾਂ ਮੇਲ ਖਾਂਦੀਆਂ ਹੋਣ 'ਤੇ ਕੌਂਫਿਗਰ ਦੇ ਅੰਤ ਵਿੱਚ ਚਲਾਈ ਜਾਵੇਗੀ। ਇਹ ਮੇਕਫਾਈਲ ਨੂੰ ਸੋਧਦਾ ਹੈ liblzma ਲਾਇਬ੍ਰੇਰੀ ਵਿੱਚ ਇੱਕ ਕੋਡ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ ਜੋ .xz ਫਾਈਲ ਤੋਂ ਡੇਟਾ ਕੱਢਦਾ ਹੈ, ਜੋ ਕਿ ਡੀਓਬਫਸਕੇਸ਼ਨ ਤੋਂ ਬਾਅਦ ਖਤਮ ਹੁੰਦਾ ਹੈ। ਇਸ ਲਿਪੀ ਵਿੱਚ, ਨੂੰ ਕੌਂਫਿਗਰ ਦੇ ਅੰਤ 'ਤੇ ਬੁਲਾਇਆ ਜਾਂਦਾ ਹੈ। ਇਹ ਫੈਸਲਾ ਕਰਦਾ ਹੈ ਕਿ ਬਿਲਡ ਪ੍ਰਕਿਰਿਆ ਨੂੰ ਇੰਜੈਕਟ ਕੋਡ ਲਈ ਸੋਧਣਾ ਹੈ ਜਾਂ ਨਹੀਂ: ਸਿਰਫ਼ GCC ਅਤੇ GCC ਲਿੰਕਰ ਦੇ ਅਧੀਨ, ਡੇਬੀਅਨ ਜਾਂ rpm ਦੇ ਅਧੀਨ, ਅਤੇ ਸਿਰਫ਼ x86_64 Linux ਲਈ। ਜਦੋਂ ਮੇਲ ਖਾਂਦਾ ਹੈ, ਤਾਂ ਇੰਜੈਕਟ ਕੀਤਾ ਕੋਡ ਦੋ ਨੂੰ ਬਦਲ ਕੇ ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਨੂੰ ਰੋਕਦਾ ਹੈ। ਇਫੰਕ ਰੈਜ਼ੋਲਵਰ ਤਾਂ ਜੋ ਕੁਝ ਕਾਲਾਂ ਨੂੰ ਬਦਲਿਆ ਜਾ ਸਕੇ। ਇਸ ਨਾਲ ਸਿੰਬਲ ਟੇਬਲਾਂ ਨੂੰ ਮੈਮੋਰੀ ਵਿੱਚ ਪਾਰਸ ਕੀਤਾ ਜਾਂਦਾ ਹੈ (ਇਸ ਵਿੱਚ ਸਮਾਂ ਲੱਗਦਾ ਹੈ, ਜਿਸ ਕਾਰਨ ਖੋਜ ਹੋਈ, ਜਿਵੇਂ ਕਿ ਬਾਅਦ ਵਿੱਚ ਦੱਸਿਆ ਗਿਆ ਹੈ)।

ਫਿਰ ਚੀਜ਼ਾਂ ਦਿਲਚਸਪ ਹੋ ਜਾਂਦੀਆਂ ਹਨ: ਬੈਕਡੋਰ ਡਾਇਨਾਮਿਕ ਲਿੰਕਰ ਵਿੱਚ ਇੱਕ ਆਡਿਟ ਹੁੱਕ ਸਥਾਪਤ ਕਰਦਾ ਹੈ, RSA_public_decrypt ਫੰਕਸ਼ਨ ਚਿੰਨ੍ਹ ਦੇ ਆਉਣ ਦੀ ਉਡੀਕ ਕਰਦਾ ਹੈ, ਜਿਸਨੂੰ ਬੈਕਡੋਰ ਕੋਡ ਵਿੱਚ ਇੱਕ ਬਿੰਦੂ ਵੱਲ ਰੀਡਾਇਰੈਕਟ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਜੋ ਬਦਲੇ ਵਿੱਚ ਵਾਪਸ ਕਾਲ ਕਰਦਾ ਹੈ। ਲਿਬਕ੍ਰਿਪਟੋ, ਸੰਭਵ ਤੌਰ 'ਤੇ ਆਮ ਪ੍ਰਮਾਣੀਕਰਨ ਕਰਨ ਲਈ। ਅਤੇ ਪੇਲੋਡ ਕਿਰਿਆਸ਼ੀਲ ਹੋ ਜਾਂਦਾ ਹੈ ਜੇਕਰ ਚੱਲ ਰਹੇ ਪ੍ਰੋਗਰਾਮ ਦਾ ਪ੍ਰਕਿਰਿਆ ਨਾਮ ਹੈ /usr/sbin/sshd. ਇਹ ਸਪੱਸ਼ਟ ਸੀ ਕਿ SSH ਸਰਵਰ ਨਿਸ਼ਾਨਾ ਸਨ। ਰਵਾਇਤੀ ਤੌਰ 'ਤੇ, sshd OpenSSH ਵਰਗੇ ਸਰਵਰਾਂ ਨੂੰ ਇਸ ਨਾਲ ਲਿੰਕ ਨਹੀਂ ਕੀਤਾ ਗਿਆ ਸੀ liblzma, ਪਰ sshd ਹੈ ਅਕਸਰ ਪੈਚ ਕੀਤਾ ਜਾਂਦਾ ਹੈ systemd-notify ਦਾ ਸਮਰਥਨ ਕਰਨ ਲਈ ਤਾਂ ਜੋ ਹੋਰ ਸੇਵਾਵਾਂ sshd ਚੱਲਣ 'ਤੇ ਸ਼ੁਰੂ ਹੋ ਸਕਣ। ਅਤੇ ਫਿਰ liblzma ਨੂੰ ਅਸਿੱਧੇ ਤੌਰ 'ਤੇ ਲੋਡ ਕੀਤਾ ਜਾਂਦਾ ਹੈ systemd, ਚੱਕਰ ਬੰਦ ਕਰਨਾ।

ਪਿਛਲੇ ਦਰਵਾਜ਼ੇ ਦਾ ਅਜੇ ਪੂਰੀ ਤਰ੍ਹਾਂ ਵਿਸ਼ਲੇਸ਼ਣ ਨਹੀਂ ਕੀਤਾ ਗਿਆ ਹੈ, ਪਰ ਅਜਿਹਾ ਲਗਦਾ ਹੈ ਕਿ ਰਿਮੋਟ ਕਮਾਂਡ ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਦੀ ਆਗਿਆ ਦੇ ਰਿਹਾ ਹੈ (ਆਰ.ਸੀ.ਈ.) sshd ਡੈਮਨ ਦੇ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰਾਂ ਨਾਲ, ਇੱਕ ਪੂਰਵ-ਪ੍ਰਮਾਣਿਕਤਾ ਸੰਦਰਭ ਵਿੱਚ ਚੱਲ ਰਿਹਾ ਹੈ। ਰਿਮੋਟ ਸਰਟੀਫਿਕੇਟ ਤੋਂ ਜਾਣਕਾਰੀ, ਜਦੋਂ ਬੈਕਡੋਰ ਦੁਆਰਾ ਮੇਲ ਕੀਤੀ ਜਾਂਦੀ ਹੈ, ਤਾਂ ChaCha20 ਨਾਲ ਡੀਕ੍ਰਿਪਟ ਕੀਤੀ ਜਾਂਦੀ ਹੈ, ਅਤੇ ਜਦੋਂ ਇਹ ਸਫਲਤਾਪੂਰਵਕ ਡੀਕ੍ਰਿਪਟ ਹੋ ਜਾਂਦੀ ਹੈ ਤਾਂ ਇਸਨੂੰ ਪਾਸ ਕੀਤਾ ਜਾਂਦਾ ਹੈ ਸਿਸਟਮ (). ਇਸ ਲਈ ਇਹ ਅਸਲ ਵਿੱਚ ਇੱਕ ਗੇਟਡ RCE ਹੈ, ਜੋ ਕਿ ਸਿਰਫ਼ ਇੱਕ ਜਨਤਕ ਕੁੰਜੀ ਬਾਈਪਾਸ ਨਾਲੋਂ ਬਹੁਤ ਮਾੜਾ ਹੈ। 

ਬਾਅਦ ਵਿੱਚ ਇੱਕ 5.6.1 ਟਾਰਬਾਲ ਨੇ ਨਿਸ਼ਾਨਾਂ ਨੂੰ ਲੁਕਾਉਣ ਲਈ ਵਾਧੂ ਕੋਸ਼ਿਸ਼ਾਂ ਦਿਖਾਈਆਂ, ਚਿੰਨ੍ਹਾਂ ਦੇ ਨਾਵਾਂ ਲਈ ਹੋਰ ਗੁੰਝਲਦਾਰਤਾ ਜੋੜੀ, ਅਤੇ ਵੇਖੀਆਂ ਗਈਆਂ ਗਲਤੀਆਂ ਨੂੰ ਠੀਕ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕੀਤੀ। ਐਕਸਟੈਂਸ਼ਨ ਵਿਧੀ ਜਿੱਥੇ ਪਿਛਲੇ ਦਰਵਾਜ਼ੇ 'ਤੇ ਕੁਝ ਦਸਤਖਤਾਂ ਨੂੰ ਜੋੜਨ ਲਈ ਵਾਧੂ ਟੈਸਟ ਫਾਈਲਾਂ ਦੀ ਭਾਲ ਕੀਤੀ ਗਈ ਸੀ, ਉੱਥੇ ਵੀ ਰੱਖਿਆ ਗਿਆ ਸੀ।

ਇਹ ਕਾਫ਼ੀ ਗੁੰਝਲਦਾਰ ਹਮਲਾ ਉਦੋਂ ਤੱਕ ਅਣਦੇਖਿਆ ਰਹਿ ਸਕਦਾ ਹੈ ਜਦੋਂ ਤੱਕ ਸਥਿਰ Linux ਵੰਡਾਂ ਨਹੀਂ ਪਹੁੰਚ ਜਾਂਦੀਆਂ। ਖੁਸ਼ਕਿਸਮਤੀ ਨਾਲ, ਕੁਝ ਲੋਕ ਇਹ ਜਾਂਚ ਕਰਨਾ ਪਸੰਦ ਕਰਦੇ ਹਨ ਕਿ ਅਸਧਾਰਨ ਚੀਜ਼ਾਂ ਕਿਉਂ ਹੁੰਦੀਆਂ ਹਨ।  

XZ ਬੈਕਡੋਰ ਹਮਲੇ ਦੀ ਖੋਜ

ਕਈ ਵਾਰ ਟੀਕਾ ਲਗਾਇਆ ਗਿਆ ਦੁਰਵਿਵਹਾਰ ਸੰਜੋਗ ਜਾਂ ਦੁਰਘਟਨਾ ਦੁਆਰਾ ਪਾਇਆ ਜਾਂਦਾ ਹੈ। ਇੱਕ ਚੰਗੀ ਉਦਾਹਰਣ ਇੱਕ ਸੀ ਨਾਪਸੰਦਗੀ ਦੀ ਚੇਤਾਵਨੀ ("ਚੇਤਾਵਨੀਆਂ ਦੀ ਕਿਸਨੂੰ ਪਰਵਾਹ ਹੈ?") ਜਿਸ ਕਾਰਨ ਇਵੈਂਟ-ਸਟ੍ਰੀਮ ਹਮਲਾ ਅਕਤੂਬਰ 2018 ਵਿੱਚ। ਇੱਕ ਹੋਰ ਉਪਭੋਗਤਾ ਹੈ ਜਿਸਨੇ ਚੇਤਾਵਨੀ ਦਿੱਤੀ ਸੀ ਕੋਡਕੋਵ ਅਪ੍ਰੈਲ 2021 ਵਿੱਚ ਕਿ ਉਹਨਾਂ ਦੀ ਬੈਸ਼ ਅਪਲੋਡਰ ਸਕ੍ਰਿਪਟ ਨੇ ਚੈੱਕਸਮ ਪਾਸ ਨਹੀਂ ਕੀਤਾ ("ਚੈੱਕਸਮ ਨਾਲ ਕਲਾਕ੍ਰਿਤੀਆਂ ਦੀ ਇਕਸਾਰਤਾ ਦੀ ਪੁਸ਼ਟੀ ਕੌਣ ਕਰਦਾ ਹੈ"?) ssh ਨਾਲ ਅਸਧਾਰਨਤਾਵਾਂ ਅਤੇ ਅਜੀਬ ਲੱਛਣ logins (loginਬਹੁਤ ਜ਼ਿਆਦਾ CPU ਲੈਣ ਅਤੇ ਵਧਿਆ ਸਮਾਂ, valgrind ਗਲਤੀਆਂ) ਨੇ ਉਤਸੁਕਤਾ ਜਗਾਈ ਐਂਡਰਸ ਫਰਾਉਂਡ, ਇੱਕ ਚੌਕਸ PostgreSQL ਡਿਵੈਲਪਰ ਪਰ ਸੁਰੱਖਿਆ ਵਿਸ਼ਲੇਸ਼ਕ ਨਹੀਂ (ਜਿਵੇਂ ਕਿ ਉਸਨੇ ਕਿਹਾ ਸੀ)). ਡੇਬੀਅਨ ਸਿਡ 'ਤੇ OpenSSH ਨਾਲ ਕੁਝ ਜਾਂਚ ਕਰਨ ਤੋਂ ਬਾਅਦ, ਉਸਨੇ ਸਿੱਟਾ ਕੱਢਿਆ ਕਿ ਇੱਕ ਜਵਾਬ ਸਮੇਂ ਦੀ ਸਮੱਸਿਆ ਇੱਕ ਲਾਇਬ੍ਰੇਰੀ 'ਤੇ ਨਿਰਭਰ ਕਰਦੀ ਸੀ, liblzmaਦਾ ਹਿੱਸਾ ਹੈ xz-utils ਕੰਪਰੈਸ਼ਨ ਲਾਇਬ੍ਰੇਰੀ। ਕਾਰਨ: “ਅੱਪਸਟ੍ਰੀਮ xz ਰਿਪੋਜ਼ਟਰੀ ਅਤੇ xz ਟਾਰਬਾਲ ਬੈਕਡੋਰ ਕੀਤੇ ਗਏ ਹਨ।"। ਇਹ ਡਾਇਗਨੌਸਟਿਕ ਬਹੁਤ ਸਹੀ ਸੀ!   29 ਮਾਰਚ 2024 ਨੂੰ ਐਂਡਰੇਸ ਨੇ ਓਪਨਵਾਲ ਵਿੱਚ ਪਹਿਲਾ ਵਿਸ਼ਲੇਸ਼ਣ ਪੋਸਟ ਕੀਤਾ: “ਅੱਪਸਟ੍ਰੀਮ xz/liblzma ਵਿੱਚ ਬੈਕਡੋਰ ssh ਸਰਵਰ ਨਾਲ ਸਮਝੌਤਾ ਕਰਨ ਵੱਲ ਲੈ ਜਾਂਦਾ ਹੈ"। ਤੱਥ: XZ Utils 5.6.0 ਅਤੇ 5.6.1 ਟਾਰਬਾਲਾਂ ਵਿੱਚ ਇੱਕ ਬੈਕਡੋਰ ਹੁੰਦਾ ਹੈ। ਇਹ ਟਾਰਬਾਲ ਉਪਰੋਕਤ ਜੀਆ ਟੈਨ ਖਾਤੇ ਦੁਆਰਾ ਬਣਾਏ ਅਤੇ ਦਸਤਖਤ ਕੀਤੇ ਗਏ ਸਨ।  He ਮਾਸਟੌਡਨ ਵਿੱਚ ਪੋਸਟ ਕੀਤਾ ਗਿਆ ਉਸ ਦਿਨ ਬਾਅਦ ਵਿੱਚ, ਇਹ ਪਛਾਣਦੇ ਹੋਏ ਕਿ ਇਹ ਖੋਜ ਅਚਾਨਕ ਹੋਈ ਸੀ ਅਤੇ ਇਸ ਲਈ ਬਹੁਤ ਸਾਰੇ ਸੰਜੋਗਾਂ ਦੀ ਲੋੜ ਸੀ। ਹੋਰ ਉਪਭੋਗਤਾਵਾਂ ਦੀਆਂ ਟਿੱਪਣੀਆਂ ਪੜ੍ਹਨ ਯੋਗ ਹਨ। GitHub ਉਪਭੋਗਤਾ ਥੀਸਾਸਮ (ਉਰਫ਼ ਸੈਮ ਜੇਮਜ਼) ਨੇ ਇੱਕ ਵਧੀਆ ਸੰਖੇਪ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤਾ xz-utils ਬੈਕਡੋਰ ਬਾਰੇ ਅਕਸਰ ਪੁੱਛੇ ਜਾਂਦੇ ਸਵਾਲ ਜਿੱਥੇ ਹਮਲੇ ਦਾ ਸਾਰ ਦਿੱਤਾ ਗਿਆ ਸੀ, ਹੋਰ ਨਾਲ ਜੋੜਦੇ ਹੋਏ ਡੂੰਘਾਈ ਨਾਲ ਵਿਸ਼ਲੇਸ਼ਣ ਹਮਲੇ ਦੇ ਪੇਲੋਡ ਦਾ। ਇਹ ਵਿਸ਼ਲੇਸ਼ਣ ਤਕਨੀਕੀ ਤੌਰ 'ਤੇ ਮਜ਼ੇਦਾਰ ਸਨ, ਅਤੇ ਸਾਨੂੰ ਟੀਕੇ ਨੂੰ ਬਿਹਤਰ ਢੰਗ ਨਾਲ ਸਮਝਣ ਵਿੱਚ ਮਦਦ ਕੀਤੀ, ਜੋ ਕਿ ਬਹੁਤ ਵਿਸਥਾਰ ਨਾਲ ਦੱਸਿਆ ਗਿਆ ਸੀ: ਇਹ ਵਧੀਆ ਥਾਮਸ ਰੋਕੀਆ ਦਾ ਪੋਸਟਰ  GitHub ਰਿਪੋਜ਼ਟਰੀ 'ਤੇ JiaT75 ਦੀ ਗਤੀਵਿਧੀ ਦਾ ਇੱਕ ਹਿੱਸਾ ਦਿਖਾਉਂਦਾ ਹੈ, ਅਤੇ ਇੰਜੈਕਸ਼ਨ ਸਕ੍ਰਿਪਟ ਬਾਈਨਰੀ ਬੈਕਡੋਰ ਨੂੰ ਕਿਵੇਂ ਸੰਮਿਲਿਤ ਕਰਦੀ ਹੈ, ਹੋਰ ਦਰਸਾਉਂਦੀ ਹੈ ਕਿ xz ਬੈਕਡੋਰ ਸਮਝਾਇਆ ਗਿਆ.

ਘਟਨਾ ਨੂੰ ਕਿਵੇਂ ਸੰਭਾਲਿਆ ਗਿਆ

ਐਂਡਰੀਅਸ ਫਰੂੰਡ ਦੁਆਰਾ ਕੀਤਾ ਗਿਆ ਖੁਲਾਸਾ ਸਾਵਧਾਨੀ ਵਾਲਾ ਸੀ ਕਿਉਂਕਿ, ਉਸਦੇ ਆਪਣੇ ਸ਼ਬਦਾਂ ਵਿੱਚ:

"ਸਪੱਸ਼ਟ ਅਪਸਟ੍ਰੀਮ ਸ਼ਮੂਲੀਅਤ ਨੂੰ ਦੇਖਦੇ ਹੋਏ, ਮੈਂ ਕਿਸੇ ਅਪਸਟ੍ਰੀਮ ਬੱਗ ਦੀ ਰਿਪੋਰਟ ਨਹੀਂ ਕੀਤੀ ਹੈ। ਕਿਉਂਕਿ ਮੈਂ ਸ਼ੁਰੂ ਵਿੱਚ ਸੋਚਿਆ ਸੀ ਕਿ ਇਹ ਇੱਕ ਡੇਬੀਅਨ ਖਾਸ ਮੁੱਦਾ ਹੈ, ਮੈਂ security@...ian.org ਨੂੰ ਇੱਕ ਹੋਰ ਮੁੱਢਲੀ ਰਿਪੋਰਟ ਭੇਜੀ। ਬਾਅਦ ਵਿੱਚ, ਮੈਂ ਇਸ ਮੁੱਦੇ ਦੀ ਰਿਪੋਰਟ distros@ ਨੂੰ ਕੀਤੀ। CISA ਨੂੰ ਇੱਕ ਵੰਡ ਦੁਆਰਾ ਸੂਚਿਤ ਕੀਤਾ ਗਿਆ ਸੀ।

ਰੈੱਡ ਹੈਟ ਨੇ ਇਹ ਅੰਕ CVE-2024-3094 ਦਿੱਤਾ। ਫਿਰ ਇਹ ਸ਼ਬਦ ਜੰਗਲ ਦੀ ਅੱਗ ਵਾਂਗ ਫੈਲ ਗਿਆ। XZ ਦੇ ਦੂਜੇ ਰੱਖ-ਰਖਾਅ ਕਰਨ ਵਾਲੇ, ਲਾਸੇ ਕੋਲਿਨ ਨੇ ਇੱਕ ਨ੍ਯੂ commit ਸ਼ਨੀਵਾਰ 30 ਮਾਰਚ ਨੂੰ "CMake: Fix sabotaged Landlock sandbox check" ਸਿਰਲੇਖ 'ਤੇ। ਲਾਇਬ੍ਰੇਰੀ ਸੈਂਡਬੌਕਸਿੰਗ ਲੈਂਡਲਾਕ ਤਰੀਕਿਆਂ ਵਿੱਚੋਂ ਇੱਕ ਨੂੰ ਤੋੜਿਆ ਗਿਆ ਸੀ, ਘੱਟੋ ਘੱਟ CMake ਨਾਲ ਉਸਾਰੀ ਕਰਦੇ ਸਮੇਂ। ਉਸਨੇ ਤੁਰੰਤ ਇਸ ਮੁੱਦੇ ਦਾ ਖੁਲਾਸਾ ਕੀਤਾ XZ Utils ਬੈਕਡੋਰ. Red Hat ਨੇ ਇਹ ਮੁੱਦਾ ਦਿੱਤਾ ਹੈ CVE-2024-3094 (ਇਹ ਵੀ ਵੇਖੋ CVE, NVD, ਉਬਤੂੰ). ਇਸਨੂੰ ਬਹੁਤ ਜ਼ਿਆਦਾ ਦਿੱਤਾ ਗਿਆ ਸੀ CVSS ਬੇਸ ਸਕੋਰ 10. ਅਜਿਹੇ ਸਕੋਰ ਹਮੇਸ਼ਾ ਇੰਟਰਨੈੱਟ 'ਤੇ ਤੂਫ਼ਾਨ ਲਿਆਉਂਦੇ ਹਨ। CISਏ ਨੇ ਉਸੇ 29 ਮਾਰਚ ਨੂੰ ਇੱਕ ਜਾਰੀ ਕੀਤਾ ਚੇਤਾਵਨੀ, ਸ਼ਾਇਦ ਜ਼ਰੂਰੀ ਹੋਣ ਕਰਕੇ ਬਹੁਤ ਸਰਲ, ਉਪਭੋਗਤਾਵਾਂ ਨੂੰ 5.4.6 ਸਥਿਰ ਸੰਸਕਰਣ 'ਤੇ ਡਾਊਨਗ੍ਰੇਡ ਕਰਨ ਦੀ ਸਿਫਾਰਸ਼ ਕਰਦਾ ਹੈ। ਟੁਕਾਨੀ ਸੰਗਠਨ ਦੇ ਅਧੀਨ GitHub ਰਿਪੋਜ਼ਟਰੀਆਂ ਨੂੰ ਅਯੋਗ ਕਰ ਦਿੱਤਾ ਗਿਆ ਸੀ (ਕੀ ਇਹ ਚੰਗਾ ਹੈ ਜਾਂ ਮਾੜਾ? ਮੈਨੂੰ ਚੰਗਾ ਲੱਗਦਾ ਹੈ: ਬਹੁਤ ਸਾਰੇ ਡਿਸਟ੍ਰੋ ਅਤੇ ਸੰਗਠਨ ਅਜੇ ਵੀ GitHub ਰੀਲੀਜ਼ਾਂ ਨਾਲ ਲਿੰਕ ਕਰ ਰਹੇ ਸਨ ਤਾਂ ਜੋ ਸੰਕਰਮਿਤ ਟਾਰਬਾਲਾਂ ਨੂੰ ਬਣਾਉਣ ਲਈ ਸਰੋਤ ਬਣਾਇਆ ਜਾ ਸਕੇ। ਰੈਪੋ ਨੂੰ ਅਯੋਗ ਕਰਨ ਨਾਲ ਇਹ ਰੋਕਿਆ ਜਾ ਸਕਦਾ ਹੈ। ਵੈਸੇ ਵੀ ਇੱਕ ਕਾਪੀ ਜਾਂ ਰੈਪੋ 'ਤੇ ਮੌਜੂਦ ਹੈ git.tukaani.org ਵੱਲੋਂ ਹੋਰ). GitHub ਖਾਤੇ JiaTan75 ਅਤੇ Lasse Collins' (Larhzu) ਨੂੰ ਵੀ ਮੁਅੱਤਲ ਕਰ ਦਿੱਤਾ ਗਿਆ ਸੀ। ਇਹ ਇਸ ਦਾ ਹਿੱਸਾ ਹੈ ਧਾਰਣਾ, ਭਾਵੇਂ ਇਹ ਮਾਸੂਮ ਲੋਕਾਂ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰ ਸਕਦਾ ਹੈ। JiaT75 ਗੈਰ-ਅਯੋਗ ਰਿਪੋਜ਼ਟਰੀਆਂ ਵਿੱਚ ਗਤੀਵਿਧੀ ਅਜੇ ਤੱਕ ਨਹੀਂ ਦੇਖਿਆ ਜਾ ਸਕਦਾ। ਉਦਯੋਗ ਨੇ ਤੁਰੰਤ ਪ੍ਰਤੀਕਿਰਿਆ ਦਿੱਤੀ। ਬਹੁਤ ਸਾਰੇ ਵਿਕਰੇਤਾਵਾਂ ਨੇ ਕਮਜ਼ੋਰ ਪ੍ਰਣਾਲੀਆਂ ਦਾ ਪਤਾ ਲਗਾਉਣ ਲਈ ਨਿਯਮ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤੇ, ਜਿਵੇਂ ਕਿ ਯਾਰਾ ਨਿਯਮ, ਜਾਂ ਵਪਾਰਕ ਔਜ਼ਾਰਾਂ ਵਿੱਚ ਸਹਾਇਤਾ ਸਿਸਡਿਗ, ਪੈਨ, ਅਤੇ ਹੋਰ। ਸੁਰੱਖਿਆ ਮਾਹਿਰ ਜਿਵੇਂ ਕਿ ਜੇਮਜ਼ ਬਰਥੋਟੀ ਅਸੀਂ ਓਪਨ-ਸੋਰਸ ਸਾਫਟਵੇਅਰ ਤੱਕ ਕਿਵੇਂ ਪਹੁੰਚਦੇ ਹਾਂ ਇਸਦੀ ਸਮੀਖਿਆ ਕਰਨ ਬਾਰੇ ਪੋਸਟ ਕੀਤਾ।  ਅਸੀਂ ਹੁਣ ਘਟਨਾ ਦੇ ਖਾਤਮੇ ਅਤੇ ਰਿਕਵਰੀ ਪੜਾਅ ਵਿੱਚ ਹਾਂ। JiaTan75 ਦੁਆਰਾ ਸੰਭਾਲੇ ਗਏ ਹੋਰ ਪ੍ਰੋਜੈਕਟਾਂ ਦੀ ਨੇੜਿਓਂ ਸਮੀਖਿਆ ਕੀਤੀ ਜਾ ਰਹੀ ਹੈ, ਖਾਸ ਕਰਕੇ ਲਿਬਾਰਚਿਵ/ਲਿਬਾਰਚਿਵ (ਜਿੱਥੇ JiaTan75 ਇੱਕ ਨਿਯਮਤ ਯੋਗਦਾਨੀ ਸੀ) ਅਤੇ ਫਜ਼ਰ ਓਸ-ਫਜ਼ (ਜਿੱਥੇ ਇਹ commit JiaTan75 ਦੁਆਰਾ ਬਣਾਇਆ ਗਿਆ oss-fuzz ਤੋਂ ਬਚਣ ਦੀ ਕੋਸ਼ਿਸ਼ ਕੀਤੀ, ਜੋ ਅਸਲ ਵਿੱਚ ਪਿਛਲੇ ਦਰਵਾਜ਼ੇ ਦਾ ਪਤਾ ਨਹੀਂ ਲਗਾ ਸਕਿਆ). ਇਹ ਛੁਪਾਉਣ ਦੀਆਂ ਕੋਸ਼ਿਸ਼ਾਂ ਹੋਰ ਸਬੂਤ ਜੋੜਦੀਆਂ ਹਨ। 

ਹਮਲੇ ਦੀ ਲਪੇਟ ਵਿੱਚ ਕੌਣ ਹੈ?

ਜਾਂ ਤਾਂ GitHub JiaT75 ਖਾਤੇ ਨਾਲ ਸਮਝੌਤਾ ਕੀਤਾ ਗਿਆ ਸੀ (ਯਾਦ ਰੱਖੋ ਕਿ GitHub ਨੇ ਹਾਲ ਹੀ ਵਿੱਚ 2FA ਨੂੰ ਲਾਜ਼ਮੀ ਕੀਤਾ ਸੀ) ਜਾਂ ਫਿਰ ਖਾਤੇ ਦਾ ਭੌਤਿਕ ਉਪਭੋਗਤਾ ਹਨੇਰੇ ਵਾਲੇ ਪਾਸੇ ਚਲਾ ਗਿਆ। ਪਰ ਹਮਲੇ ਦੀ ਤਕਨੀਕੀ ਸੂਝ-ਬੂਝ ਦੇ ਕਾਰਨ, ਇੱਕ ਐਡਵਾਂਸਡ ਪਰਸਿਸਟੈਂਟ ਥਰੈੱਟ (APT) ਬਾਰੇ ਸੋਚਣ ਦੇ ਮਜਬੂਰ ਕਰਨ ਵਾਲੇ ਕਾਰਨ ਹਨ, ਸ਼ਾਇਦ ਰਾਜ-ਸਮਰਥਿਤ। ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਏਜੰਸੀਆਂ ਅਤੇ ਕਾਨੂੰਨ ਲਾਗੂ ਕਰਨ ਵਾਲਿਆਂ ਦੁਆਰਾ ਹੋਰ ਜਾਂਚ ਦੱਸੇਗੀ ... ਇਹ ਇੰਦਰਾਜ਼ ਜੀਆ ਟੈਨ ਬਾਰੇ ਵਾਈਕੰਬੀਨੇਟਰ ਹੈਕਰ ਖ਼ਬਰਾਂ ਵਿੱਚ "ਕੌਣ" ਅਤੇ ਉਸਦੀ ਗਤੀਵਿਧੀ 'ਤੇ ਕੁਝ ਰੌਸ਼ਨੀ ਪਾਉਂਦਾ ਹੈ। ਸਿਫਾਰਸ਼ੀ! ਇਹ ਇਸ ਬਾਰੇ ਬਹੁਤ ਜਾਣਕਾਰੀ ਦਿੰਦਾ ਹੈ ਕਿ ਬੁਰੇ ਲੋਕ ਸੋਸ਼ਲ ਇੰਜੀਨੀਅਰਿੰਗ ਦੀ ਵਰਤੋਂ ਕਰਕੇ ਦੂਜੇ ਉਪਭੋਗਤਾਵਾਂ ਨੂੰ ਕਿਵੇਂ ਧੋਖਾ ਦੇਣ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰਦੇ ਹਨ।

“ਬਹੁਤ ਤੰਗ ਕਰਨ ਵਾਲਾ - ਬੈਕਡੋਰ ਦਾ ਸਪੱਸ਼ਟ ਲੇਖਕ ਮੇਰੇ (rwmj) ਨਾਲ ਕਈ ਹਫ਼ਤਿਆਂ ਤੋਂ ਸੰਪਰਕ ਵਿੱਚ ਸੀ ਅਤੇ ਫੇਡੋਰਾ 40 ਅਤੇ 41 ਵਿੱਚ xz 5.6.x ਜੋੜਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰ ਰਿਹਾ ਸੀ ਕਿਉਂਕਿ ਇਸ ਵਿੱਚ "ਸ਼ਾਨਦਾਰ ਨਵੀਆਂ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ" ਹਨ। ਅਸੀਂ ਉਸ ਨਾਲ valgrind ਮੁੱਦੇ ਨੂੰ ਠੀਕ ਕਰਨ ਲਈ ਵੀ ਕੰਮ ਕੀਤਾ (ਜੋ ਕਿ ਹੁਣ ਪਤਾ ਚਲਦਾ ਹੈ ਕਿ ਉਸਨੇ ਜੋੜੇ ਗਏ ਬੈਕਡੋਰ ਕਾਰਨ ਹੋਇਆ ਸੀ)। ਪਾਬੰਦੀ ਦੇ ਅਣਜਾਣੇ ਵਿੱਚ ਟੁੱਟਣ ਤੋਂ ਬਾਅਦ ਸਾਨੂੰ ਕੱਲ੍ਹ ਰਾਤ ਸਮੱਸਿਆ ਨੂੰ ਹੱਲ ਕਰਨ ਲਈ ਦੌੜਨਾ ਪਿਆ। ਉਹ 2 ਸਾਲਾਂ ਤੋਂ xz ਪ੍ਰੋਜੈਕਟ ਦਾ ਹਿੱਸਾ ਰਿਹਾ ਹੈ, ਹਰ ਤਰ੍ਹਾਂ ਦੀਆਂ ਬਾਈਨਰੀ ਟੈਸਟ ਫਾਈਲਾਂ ਜੋੜ ਰਿਹਾ ਹੈ, ਅਤੇ ਇਸ ਪੱਧਰ ਦੇ ਸੂਝ-ਬੂਝ ਨਾਲ ਇਮਾਨਦਾਰ ਹੋਣ ਲਈ ਮੈਨੂੰ xz ਦੇ ਪੁਰਾਣੇ ਸੰਸਕਰਣਾਂ 'ਤੇ ਵੀ ਸ਼ੱਕ ਹੋਵੇਗਾ ਜਦੋਂ ਤੱਕ ਇਹ ਸਾਬਤ ਨਹੀਂ ਹੋ ਜਾਂਦਾ।”

ਜੀਆ ਟੈਨ ਨੇ ਟਰੈਕ ਹੋਣ ਤੋਂ ਰੋਕਣ ਲਈ ਉਪਾਅ ਕੀਤੇ: ਲੱਗਦਾ ਹੈ ਕਿ ਇਸਨੇ ਕਨੈਕਟ ਕਰਨ ਲਈ VPN (vpn.singapore.witopia.net) ਦੀ ਵਰਤੋਂ ਕੀਤੀ ਹੈ - ਜੋ ਕਿ ਆਪਣੇ ਆਪ ਵਿੱਚ ਠੀਕ ਹੈ। ਅਤੇ ਬਹੁਤ ਸਾਰੀਆਂ ਤਬਦੀਲੀਆਂ ਨੂੰ ਅਸਥਾਈ, ਇੱਕ-ਵਰਤੋਂ ਵਾਲੀਆਂ ਈਮੇਲਾਂ (ਇਸ ਮਾਮਲੇ ਵਿੱਚ ਪ੍ਰੋਟੋਨਮੇਲ ਤੋਂ) ਦੁਆਰਾ ਸਮਰਥਤ ਜਾਪਦਾ ਹੈ ਜੋ ਤਬਦੀਲੀਆਂ ਨੂੰ ਮਿਲਾਉਣ ਦੀ ਅਪੀਲ ਕਰਦੀਆਂ ਹਨ।

ਅਦਾਕਾਰ ਸ਼ਾਇਦ ਹੋਰ ਵੀ ਡੂੰਘਾਈ ਵਿੱਚ ਜਾਣ ਦਾ ਇਰਾਦਾ ਰੱਖਦਾ ਹੈ, ਲੀਨਕਸ ਕਰਨਲ ਤੱਕ, ਯੋਗਦਾਨ ਪਾਉਣ ਵਾਲੇ ਦੇ ਤੌਰ 'ਤੇ xy-ਏਮਬੈਡਡ ਪ੍ਰੋਜੈਕਟ। ਇੱਕ ਸ਼ੁਰੂਆਤੀ ਵਿਸ਼ਲੇਸ਼ਣ ਵਿੱਚ ਅੱਜ ਤੱਕ ਗਰਭਪਾਤ ਦਾ ਕੋਈ ਸਬੂਤ ਨਹੀਂ ਮਿਲਿਆ।

ਨੋਟ: ਇੱਕ ਹੋਰ ਘੱਟ-ਪ੍ਰੋਫਾਈਲ XZ ਯੋਗਦਾਨੀ "ਹੰਸ ਜੈਨਸਨ" (GitHub ਯੂਜ਼ਰ “hansjans162”) ਹੈ ਪੜਤਾਲ ਅਧੀਨ. ਡੇਬੀਅਨ 'ਤੇ ਇਸਦਾ ਖਾਤਾ ਹੁਣ ਹੈ ਬਲਾਕ ਕੀਤਾ. ਉਸਨੇ ਡੇਬੀਅਨ ਗੇਮਜ਼ ਵਿੱਚ ਬਹੁਤ ਸਾਰੇ ਅਪਡੇਟ ਕੀਤੇ ਤਾਂ ਜੋ ਉਹ ਡੇਬੀਅਨ/xz-utils 'ਤੇ ਜੋ ਚਾਹੁੰਦਾ ਸੀ ਉਸਨੂੰ ਛੁਪਾਇਆ ਜਾ ਸਕੇ, ਅੱਪਸਟ੍ਰੀਮ 5.6.1 ਲਈ ਇੱਕ ਅਪਡੇਟ ਤਾਂ ਜੋ ਬੈਕਡੋਰ ਦੀ ਵੰਡ ਵਿੱਚ ਤੇਜ਼ੀ ਲਿਆਂਦੀ ਜਾ ਸਕੇ। ਡੇਬੀਅਨ/ਅਸਥਿਰ

ਅਸੀਂ ਹੁਣ ਲਈ ਸਿਰਫ਼ ਇਹੀ ਕਹਿ ਸਕਦੇ ਹਾਂ ਕਿ ਇਹ ਇੱਕ (ਅਜੇ ਤੱਕ ਅਣਪਛਾਤਾ) APT ਹੈ ਜੋ ਵੱਖ-ਵੱਖ ਖਾਤਿਆਂ ਦੀ ਵਰਤੋਂ ਕਰ ਰਿਹਾ ਹੈ, ਇਸ ਮੁਹਿੰਮ 'ਤੇ ਘੱਟੋ-ਘੱਟ ਦੋ ਸਾਲਾਂ ਤੋਂ ਕੰਮ ਕਰ ਰਿਹਾ ਹੈ, ਅਤੇ SSH ਵਿੱਚ ਇੱਕ RCE ਲਗਾਉਣ ਲਈ ਧੀਰਜ ਨਾਲ ਕੰਮ ਕਰ ਰਿਹਾ ਹੈ।

ਇਸ ਲਿਖਤ ਦੇ ਅਨੁਸਾਰ, "ਜੀਆ ਟੈਨ" ਦੇ ਪਿੱਛੇ ਦੀ ਪਛਾਣ ਦੀ ਪੁਸ਼ਟੀ ਨਹੀਂ ਹੋਈ ਹੈ। ਕਿਸੇ ਖਾਸ ਵਿਅਕਤੀ, ਸੰਗਠਨ, ਜਾਂ ਰਾਜ ਦੇ ਅਦਾਕਾਰ ਨੂੰ ਕੋਈ ਭਰੋਸੇਯੋਗ ਵਿਸ਼ੇਸ਼ਤਾ ਜਨਤਕ ਤੌਰ 'ਤੇ ਪ੍ਰਮਾਣਿਤ ਨਹੀਂ ਕੀਤੀ ਗਈ ਹੈ, ਜੋ ਇਸ ਗੱਲ ਨੂੰ ਮਜ਼ਬੂਤ ​​ਕਰਦੀ ਹੈ ਕਿ ਵਿਅਕਤੀ ਦਾ ਸੰਚਾਲਨ ਅਨੁਸ਼ਾਸਨ ਕਿੰਨਾ ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਸੀ।

ਕੀ XZ ਬੈਕਡੋਰ ਹਮਲਾ ਰੋਕਿਆ ਜਾ ਸਕਦਾ ਸੀ?

ਕਾਫ਼ੀ ਔਖਾ। 

ਪਹਿਲਾਂ, ਇੰਜੈਕਟ ਕੀਤੇ ਬੈਕਡੋਰ ਦਾ ਇੱਕ ਹਿੱਸਾ ਸੰਕੁਚਿਤ ਟੈਸਟ ਫਾਈਲਾਂ ਵਿੱਚ ਆਇਆ ਜੋ ਟੈਸਟਾਂ ਦੁਆਰਾ ਨਹੀਂ ਵਰਤੀਆਂ ਜਾਂਦੀਆਂ ਸਨ। ਪਿਛਾਖੜੀ ਤੌਰ 'ਤੇ, ਇਹ ਕੁਝ (ਸ਼ੋਰ) ਅਲਾਰਮ ਪੈਦਾ ਕਰ ਸਕਦਾ ਹੈ, ਪਰ ਇਹ ਜਾਂਚ ਕਰਨ ਦੀ ਕੌਣ ਪਰਵਾਹ ਕਰਦਾ ਹੈ ਕਿ ਸਾਰੀਆਂ ਟੈਸਟ ਫਾਈਲਾਂ ਅਸਲ ਦੁਨੀਆ ਵਿੱਚ ਅਸਲ ਟੈਸਟਾਂ ਦੁਆਰਾ ਵਰਤੀਆਂ ਜਾਂਦੀਆਂ ਹਨ? ਦੂਜਾ, ਇੰਜੈਕਟ ਕੀਤੇ ਬੈਕਡੋਰ ਦਾ ਇੱਕ ਹਿੱਸਾ ਰੀਲੀਜ਼ ਟਾਰਬਾਲਾਂ ਵਿੱਚ ਮੈਕਰੋ ਫਾਈਲਾਂ ਵਿੱਚ ਆਇਆ, ਅਤੇ ਉਮੀਦ ਕੀਤੇ ਟਾਰਬਾਲਾਂ ਨਾਲ ਅੰਤਰਾਂ ਲਈ ਹੱਥੀਂ ਜਾਂਚ ਕਰਨਾ ਮੁਸ਼ਕਲ ਹੈ। ਆਟੋਮੇਸ਼ਨ ਵੀ ਗੁੰਝਲਦਾਰ ਹੈ, ਕਿਉਂਕਿ ਬਿਲਡ ਤੋਂ ਹੀ ਉਮੀਦ ਕੀਤੇ ਨਤੀਜੇ (ਕਿਸੇ ਵੀ ਵਿਅਕਤੀ ਲਈ ਜੋ ਜਾਣਦਾ ਹੈ ਕਿ ਆਟੋਮੇਕ/ਆਟੋਕਨਫ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ) ਵਿਸ਼ਲੇਸ਼ਣ ਲਈ ਮਾਡਲ ਬਣਾਉਣਾ ਮੁਸ਼ਕਲ ਹੈ ਕਿ ਕੀ ਅਸਲ ਟਾਰਬਾਲ ਉਮੀਦਾਂ ਨਾਲ ਮੇਲ ਖਾਂਦਾ ਹੈ। ਕੁਝ ਨੇ ਇਸਨੂੰ ਪੇਸ਼ ਕੀਤਾ as "ਗਿਟ ਟ੍ਰੀ ਤੋਂ ਟਾਰਬਾਲਾਂ ਦਾ ਮੇਲ ਨਾ ਖਾਣਾ ਇੱਕ ਵਿਸ਼ੇਸ਼ਤਾ ਹੈ, ਬੱਗ ਨਹੀਂ". ਇਸਦੇ ਸਰੋਤ ਕੋਡ ਤੋਂ ਬਾਈਨਰੀ ਟਾਰਬਾਲਾਂ ਦੀ ਉਤਪਤੀ ਇੱਕ ਅਣਸੁਲਝੀ ਸਮੱਸਿਆ ਹੈ।

ਯੂਜ਼ਰ ਸਾਖ? ਖੈਰ, JiaTan75 GitHub ਖਾਤਾ ਪਹਿਲਾਂ ਵਾਂਗ ਠੱਗ ਕੰਮ ਨਹੀਂ ਕਰ ਰਿਹਾ ਸੀ। commitਸ. ਸਬੂਤ ਇਕੱਠੇ ਹੋਣ ਤੋਂ ਬਾਅਦ ਹੀ ਇਸਨੂੰ ਮੁਅੱਤਲ ਕੀਤਾ ਗਿਆ ਸੀ, ਪਰ 29 ਮਾਰਚ ਤੱਕ ਇਹ ਇੱਕ ਨਿਯਮਤ ਉਪਭੋਗਤਾ ਸੀ ਜੋ ਆਮ ਕਾਰੋਬਾਰ ਕਰ ਰਿਹਾ ਸੀ। ਖੈਰ, ਇੰਨਾ ਆਮ ਨਹੀਂ। ਬਾਅਦ ਵਿੱਚ commits (ਇਸ, ਇਸ, ਇਸਹੈ, ਅਤੇ ਇਸ ਜਿਸਨੇ ਐਕਸਪਲੋਇਟ ਕੋਡ ਨੂੰ ਐਡਜਸਟ ਕੀਤਾ ਸੀ) ਨੇ ਕੁਝ ਸੰਰਚਨਾਵਾਂ ਵਿੱਚ ਵਾਲਗ੍ਰਿੰਡ ਗਲਤੀਆਂ ਅਤੇ ਕਰੈਸ਼ਾਂ ਨੂੰ ਠੀਕ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕੀਤੀ, ਬੈਕਡੋਰ ਦੁਆਰਾ ਉਮੀਦ ਕੀਤੇ ਸਟੈਕ ਲੇਆਉਟ ਨਾਲ ਅੰਤਰ ਦੇ ਕਾਰਨ। Commit ਸਮੀਖਿਆਵਾਂ ਇਸਦਾ ਪਤਾ ਲਗਾ ਸਕਦੀਆਂ ਹਨ, ਪਰ ਬਾਈਨਰੀ ਟੈਸਟ ਫਾਈਲ ਵਿੱਚ ਤਬਦੀਲੀਆਂ ਜਾਂ C ਸਰੋਤ ਕੋਡ ਵਿੱਚ GCC ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ ਵਿੱਚ ਤਬਦੀਲੀ ਲਈ ਅਸਲ ਪ੍ਰੇਰਣਾ ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਨ ਦਾ ਸਬਰ ਕਿਸ ਕੋਲ ਹੈ?

ਕੀ ਕਿਸੇ ਨੂੰ ਅਲਾਰਮ ਵਧਾਉਣਾ ਚਾਹੀਦਾ ਹੈ ਜਦੋਂ ਇੱਕ SSH login 300 ms ਦੀ ਬਜਾਏ 800 ms ਲੈਂਦਾ ਹੈ? ਸ਼ਾਇਦ ਸਿਰਫ਼ ਬਹੁਤ ਜ਼ਿਆਦਾ ਸਮਝਦਾਰ ਲੋਕ ਹੀ ਧਿਆਨ ਦੇਣਗੇ। ਸਿਸੇਰੋ ਨੇ ਕਿਹਾ, "ਜਲਦੀ ਜਵਾਨੀ ਵਿੱਚ ਹੁੰਦੀ ਹੈ; ਸਮਝਦਾਰੀ ਬੁਢਾਪੇ ਵਿੱਚ ਹੁੰਦੀ ਹੈ।"  

ifunc ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਜੂਨ 2023 ਵਿੱਚ "Hans Jansen" ਅਤੇ "Jia Tan" ਦੁਆਰਾ ਜੋੜਿਆ ਗਿਆ ਸੀ। ਇਹ ਪਹਿਲਾ ਹੈ commit crc64_fast.c ਵਿੱਚ ifunc ਸਪੋਰਟ ਜੋੜ ਰਿਹਾ ਹੈ (ਬਾਅਦ ਵਿੱਚ ਬੈਕਡੋਰ ਇੰਜੈਕਟ ਕਰਨ ਲਈ ਵਰਤਿਆ ਗਿਆ)। ਟੈਸਟ ਫਾਈਲਾਂ ਵਿੱਚ ਬੈਕਡੋਰ ਬਾਈਨਰੀ ਇੰਜੈਕਟ ਕਰਨ ਤੋਂ ਮਹੀਨੇ ਪਹਿਲਾਂ!

ਨੋਟ: ਲੇਖਕ ਅਤੇ commitਇੱਥੇ ਵੱਖਰਾ ਹੈ, ਪਰ ਇਹ ਆਮ ਗੱਲ ਹੈ: ਲਾਸੇ ਕੋਲਿਨ ਪ੍ਰੋਜੈਕਟ ਰੱਖ-ਰਖਾਅ ਕਰਨ ਵਾਲਾ ਹੈ, ਅਤੇ ਉਸਨੇ ਬਦਲਾਵਾਂ ਨੂੰ ਮਿਲਾ ਦਿੱਤਾ ਹੈ। ਉਹ "ਹੰਸ ਜੈਨਸਨ" ਦਾ ਵੀ ਧੰਨਵਾਦ ਕਰਦਾ ਹੈ ...

ਐਂਡਰੇਸ ਫਰੂੰਡ ਦੀ ਪੋਸਟ ਅਤੇ ਰੈੱਡਹੈਟ ਦੁਆਰਾ ਬਣਾਏ ਗਏ CVE ਤੋਂ ਪਹਿਲਾਂ ਕਿਸੇ ਨੇ ਵੀ ਚਿੰਤਾ ਨਹੀਂ ਪ੍ਰਗਟਾਈ। ਜੇਕਰ ਤੁਸੀਂ ਟੂਲਸ ਦਾ ਇੱਕ ਕੈਸਕੇਡ ਦੇਖਦੇ ਹੋ ਜੋ ਇਸਨੂੰ ਫੜ ਲੈਂਦਾ ਹੈ, ਤਾਂ ਉਹ ਹੁਣ ਪ੍ਰਭਾਵਿਤ ਹਿੱਸੇ ਦਾ ਪਤਾ ਲਗਾਉਂਦੇ ਹਨ, ਸਾਬਕਾ ਪੋਸਟ ਅਸਲ ਵਿੱਚ

ਸ਼ਾਇਦ ਸਭ ਤੋਂ ਵਧੀਆ ਰੋਕਥਾਮ ਲੀਨਕਸ ਡਿਸਟ੍ਰੀਬਿਊਸ਼ਨਾਂ ਦੀ ਪ੍ਰਕਿਰਤੀ ਤੋਂ ਆਈ ਹੈ, ਅਤੇ ਕਿਵੇਂ ਅਸਥਿਰ, ਬਲੀਡਿੰਗ ਐਜ ਵਰਜਨ ਸਿਰਫ ਇੱਕ ਰਫ਼ਤਾਰ ਵਾਲੀ ਪ੍ਰਕਿਰਿਆ ਦੇ ਬਾਅਦ ਸਥਿਰ ਡਿਸਟ੍ਰੀਬਿਊਸ਼ਨਾਂ ਨੂੰ ਡਾਊਨਸਟ੍ਰੀਮ ਵਿੱਚ ਪਾਸ ਕਰਦੇ ਹਨ।

XZ bਬੈਕਡੋਰ ਹਮਲੇ ਤੋਂ ਸਿੱਖੇ ਸਬਕ

ਅਸੀਂ ਨੋਟ ਕੀਤਾ ਹੈ ਕਿ ਇਸਦਾ ਪਤਾ ਲਗਾਉਣਾ ਕਿੰਨਾ ਮੁਸ਼ਕਲ ਹੈ ਜਾਣਬੁੱਝ ਕੇ ਪਿਛਲੇ ਦਰਵਾਜ਼ੇ। ਪਿਛਲੇ ਦਰਵਾਜ਼ੇ ਨੂੰ ਇੱਕ ਅੰਦਰੂਨੀ ਖ਼ਤਰਾ ਮੰਨਿਆ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ, ਕਿਉਂਕਿ ਇਹ ਅੰਦਰੂਨੀ ਸਟਾਫ ਦੁਆਰਾ ਜਾਂ ਸਮਝੌਤਾ ਕੀਤੇ ਗਏ ਅੰਦਰੂਨੀ ਖਾਤਿਆਂ ਦੁਆਰਾ ਲਗਾਏ ਜਾਂਦੇ ਹਨ। ਅਤੇ ਉਹ ਲੋਕ ਜ਼ਿਆਦਾਤਰ ਭਰੋਸੇਮੰਦ ਹੁੰਦੇ ਹਨ। ਅਤੇ ਜਦੋਂ ਪਿਛਲੇ ਦਰਵਾਜ਼ੇ ਨੂੰ ਵੰਡੇ ਗਏ ਆਰਟੀਫੈਕਟ ਵਿੱਚ ਲਗਾਇਆ ਜਾਂਦਾ ਹੈ, ਤਾਂ ਇਸਦਾ ਪਤਾ ਲਗਾਉਣਾ ਮੁਸ਼ਕਲ ਹੋ ਜਾਂਦਾ ਹੈ।

ਕੁਝ ਲੇਖਕ ਜਿਵੇਂ ਕੇਵਿਨ ਬਿਊਮੋਂਟ ਵੱਲ ਇਸ਼ਾਰਾ ਕੀਤਾ ਸਿਸਟਮ, ਜੋ ਤੀਜੀ-ਧਿਰ ਸੇਵਾਵਾਂ ਦੇ ਇੱਕ ਵੱਡੇ ਹਮਲੇ ਦੀ ਸਤ੍ਹਾ ਨੂੰ ਬੈਕਡੋਰ ਵਿੱਚ ਖੋਲ੍ਹਦਾ ਹੈ। ਇਹੀ ਉਹ ਹੈ ਜਿਸਦਾ ਦੁਰਉਪਯੋਗ ਇਸ ਬੁਰੇ ਅਦਾਕਾਰ ਨੇ ਇੱਥੇ ਕੀਤਾ ਹੈ। Systemd ਕੋਲ ਬਹੁਤ ਸਾਰੀਆਂ ਅੱਖਾਂ ਹਨ, ਪਰ XZ ਚੇਨ ਦੇ ਉੱਪਰ ਇੱਕ ਅਸਪਸ਼ਟ ਲਾਇਬ੍ਰੇਰੀ ਹੈ। "ਜਦੋਂ ਉੱਪਰ ਵੱਲ ਪਾਣੀ ਗੰਦਾ ਹੁੰਦਾ ਹੈ, ਤਾਂ ਹਰ ਕੋਈ ਹੇਠਾਂ ਵੱਲ ਜ਼ਹਿਰੀਲਾ ਪਾਣੀ ਪੀਂਦਾ ਹੈ"।

ਸਿਸਟਮ ਵਿੱਚ ਇੱਕ ਗੈਰ-ਸੰਬੰਧਿਤ ਤਬਦੀਲੀ ਬੇਨਤੀ ਲਈ ਕੰਪ੍ਰੈਸ਼ਨ ਲਾਇਬ੍ਰੇਰੀਆਂ ਨੂੰ ਗਤੀਸ਼ੀਲ ਰੂਪ ਵਿੱਚ ਲੋਡ ਕੀਤਾ ਜਾ ਰਿਹਾ ਹੈ, ਜੋ ਕਿ ਬੈਕਡੋਰ ਨੂੰ ਹਟਾ ਦੇਵੇਗਾ, ਪਹਿਲਾਂ ਹੀ ਸਿਸਟਮ ਵਿੱਚ ਮਿਲਾ ਦਿੱਤਾ ਗਿਆ ਸੀ ਪਰ ਅਜੇ ਤੱਕ ਡਿਲੀਵਰ ਨਹੀਂ ਕੀਤਾ ਗਿਆ ਹੈ। libsystemd ਦੁਆਰਾ ਪੇਸ਼ ਕੀਤੀਆਂ ਗਈਆਂ ਵਾਧੂ ਨਿਰਭਰਤਾਵਾਂ ਕਮਜ਼ੋਰੀਆਂ ਦਾ ਸਰੋਤ ਹੋ ਸਕਦੀਆਂ ਹਨ।, ਅਤੇ ਕੱਲ੍ਹ ਇਹ ਬੇਨਤੀ ਖੋਲ੍ਹੀ ਗਈ ਸੀ।

A ਟਿੱਪਣੀ "xz: ਸਮੱਸਿਆ ਨੂੰ ਠੀਕ ਕਰਨ ਲਈ ifunc ਨੂੰ ਅਯੋਗ ਕਰੋ" ਵਿੱਚ commit ਜੇਕਰ ਅਸੀਂ ਅਜਿਹੀ ਗਤੀਵਿਧੀ ਨੂੰ ਰੋਕਣਾ ਚਾਹੁੰਦੇ ਹਾਂ ਤਾਂ ਧਿਆਨ ਕਿੱਥੇ ਲਗਾਉਣਾ ਹੈ, ਇਸ ਬਾਰੇ ਇੱਕ ਤਿੱਖੀ ਸਮਝ ਦਿੱਤੀ (ਜ਼ੋਰ ਮੇਰਾ ਹੈ):

"ਇੱਕ ਭਾਈਚਾਰੇ ਦੇ ਰੂਪ ਵਿੱਚ ਸਾਨੂੰ ਜੋ ਸਬਕ ਸਿੱਖਣਾ ਚਾਹੀਦਾ ਹੈ ਉਹ ਸੁਰੱਖਿਅਤ ਕਰਨ ਲਈ ਵਧੇਰੇ ਹੈ" software supply chain security ਸੰਪੂਰਨ ਤੌਰ 'ਤੇ, ਸਿਰਫ਼ ਸਰੋਤ ਕੋਡ ਤੋਂ ਪਰੇ ਬਿਲਡ ਸਿਸਟਮਾਂ ਦਾ ਆਡਿਟਿੰਗ। ਸੋਲਰਵਿੰਡਸ ਉਲੰਘਣਾ ਵਾਂਗ ਜਿੱਥੇ ਹਮਲਾਵਰਾਂ ਨੇ ਸੋਲਰਵਿੰਡਸ ਬੰਦ-ਸਰੋਤ ਨਿਗਰਾਨੀ ਸੌਫਟਵੇਅਰ ਪੇਸ਼ਕਸ਼ ਲਈ ਸੌਫਟਵੇਅਰ ਅਪਡੇਟਾਂ ਨੂੰ ਸੋਧਿਆ।

ਸ਼ੁਰੂਆਤੀ ਖੋਜ ਅਤੇ ਤੁਰੰਤ ਪ੍ਰਤੀਕਿਰਿਆ ਨੇ ਪ੍ਰਭਾਵ ਨੂੰ ਬਹੁਤ ਸੀਮਤ ਕਰ ਦਿੱਤਾ। ਜੇ ਤੁਹਾਨੂੰ ਯਾਦ ਹੈ ਤੋਂ ਅੰਤ ਦਾ ਦ੍ਰਿਸ਼ ਕਾਲੇ III ਵਿੱਚ ਆਦਮੀ: “ਇਹ ਇੱਕ ਬਹੁਤ ਹੀ ਨੇੜਲਾ ਸੀ”। ਇੱਕ ਵਾਰ ਫਿਰ, K ਸੁਝਾਅ ਦੇਣਾ ਨਹੀਂ ਭੁੱਲਿਆ। ਅਤੇ ਕੋਈ ਵੀ ਬੋਗਲੋਡਾਈਟ Linux ਸਟੇਬਲ ਡਿਸਟ੍ਰੀਬਿਊਸ਼ਨਾਂ ਵਿੱਚ ਦਾਖਲ ਨਹੀਂ ਹੋਇਆ।
1. “ਮੈਂ ਸੁਰੱਖਿਆ ਖੋਜਕਰਤਾ *ਨਹੀਂ* ਹਾਂ, ਨਾ ਹੀ ਰਿਵਰਸ ਇੰਜੀਨੀਅਰ ਹਾਂ।” 2. ਜੀਆ ਇੱਕ ਆਮ ਚੀਨੀ ਨਾਮ ਹੈ। ਟੈਨ ਇੱਕ ਆਮ ਪਰਿਵਾਰਕ ਨਾਮ ਵੀ ਹੈ ਜਿਸਦਾ ਅਰਥ ਹੈ "ਸ਼ਾਨਦਾਰ"। ਬਹੁਤ ਸਾਰੇ ਗੈਰ-ਸੰਬੰਧਿਤ ਲੋਕ ਇਸ ਨਾਮ ਨੂੰ ਸਾਂਝਾ ਕਰਦੇ ਹਨ, ਕਿਰਪਾ ਕਰਕੇ ਇਸ ਨਾਮ ਨਾਲ ਕਿਸੇ ਦੀ ਨਿੰਦਾ ਨਾ ਕਰੋ!

ਸਵਾਲ

ਕੀ XZ ਬੈਕਡੋਰ ਅੱਜ ਵੀ ਇੱਕ ਜੋਖਮ ਹੈ?

ਜ਼ਿਆਦਾਤਰ ਕਾਬੂ ਵਿੱਚ ਹੈ, ਪਰ ਪੂਰੀ ਤਰ੍ਹਾਂ ਖਤਮ ਨਹੀਂ ਹੋਇਆ। ਅਗਸਤ 2025 ਵਿੱਚ, ਖੋਜਕਰਤਾਵਾਂ ਨੇ ਕਈ ਡੇਬੀਅਨ ਡੌਕਰ ਹੱਬ ਚਿੱਤਰਾਂ ਵਿੱਚ ਬੈਕਡੋਰ ਅਜੇ ਵੀ ਮੌਜੂਦ ਪਾਇਆ, ਜਿਸਨੂੰ ਡੇਬੀਅਨ ਦੁਆਰਾ ਅਕਿਰਿਆਸ਼ੀਲ ਇਤਿਹਾਸਕ ਕਲਾਕ੍ਰਿਤੀਆਂ ਵਜੋਂ ਮੰਨਿਆ ਜਾਂਦਾ ਹੈ। ਟੀਮਾਂ ਨੂੰ ਇਹ ਪੁਸ਼ਟੀ ਕਰਨੀ ਚਾਹੀਦੀ ਹੈ ਕਿ ਉਹ 2024 ਦੇ ਪੈਚ ਨੇ ਦਰਵਾਜ਼ਾ ਪੂਰੀ ਤਰ੍ਹਾਂ ਬੰਦ ਕਰ ਦਿੱਤਾ ਹੈ, ਇਸ ਦੀ ਬਜਾਏ ਪੁਰਾਣੇ, ਅਣਪੈਚ ਕੀਤੇ ਅਧਾਰ ਚਿੱਤਰਾਂ 'ਤੇ ਨਿਰਮਾਣ ਨਹੀਂ ਕਰ ਰਹੇ ਹਨ।

sca-ਟੂਲਜ਼-ਸਾਫਟਵੇਅਰ-ਰਚਨਾ-ਵਿਸ਼ਲੇਸ਼ਣ-ਟੂਲਜ਼
ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਜੋਖਮਾਂ ਨੂੰ ਤਰਜੀਹ ਦਿਓ, ਸੁਧਾਰੋ ਅਤੇ ਸੁਰੱਖਿਅਤ ਕਰੋ
ਆਪਣਾ ਮੁਫ਼ਤ ਖਾਤਾ ਪ੍ਰਾਪਤ ਕਰੋ।
ਕੋਈ ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ

ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਅਤੇ ਡਿਲੀਵਰੀ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰੋ

ਜ਼ਾਇਜੇਨੀ ਪ੍ਰੋਡਕਟ ਸੂਟ ਦੇ ਨਾਲ