بيڪ ڊورنگ SSH
هڪ بدمعاش يا سمجهوتو ڪندڙ سنڀاليندڙ هڪ لائبريري ۾ بدسلوڪي رويي داخل ڪيو جنهن جو نالو لِبلزما، xz ڪمپريشن ٽولز ۽ لائبريرين جو حصو، جنهن جي نتيجي ۾ SSH ۾ هڪ پٺتي دروازو آهي. هي هڪ ترقي يافته سافٽ ويئر سپلائي چين حملو آهي ڇاڪاڻ ته لائبريري کي جان بوجھ ڪري پٺتي دروازو لاءِ تبديل ڪيو ويو هو، جائزو وٺندڙن کان حملي جي پيل لوڊ کي لڪائڻ لاءِ مبهم ۽ چوري ٽيڪنڪ سان.
اهو تازو دريافت ڪيو ويو ۽ ظاهر ڪيو ويو (گذريل 29 مارچ تي)، ۽ حملي کي سنڀالڻ جاري آهي. بهرحال، اهو جلدي تي ضابطو ڪيو ويو ڇاڪاڻ ته اهو صرف محدود ماحول جي سيٽ جي پري رليز ورزن کي متاثر ڪري ٿو (DEB ۽ RPM پيڪيجز، x86_64 آرڪيٽيڪچر لاءِ، ۽ GCC سان ٺهيل). ڪنهن به طرح، سي وي اي ڏنو ويو هڪ سي وي ايس ايس بنيادي اسڪور 10 مان، جيڪو سڀ کان وڌيڪ نازڪ سائبر سيڪيورٽي ڪمزورين لاءِ محفوظ آهي. جيڪڏهن اهو مستحڪم ورڇ ۾ داخل ٿئي ٿو، ته اثر تمام گهڻو هوندو.
حملي جو ٽيڪنيڪل تجزيو، جنهن ۾ شامل آهن xz بيڪ ڊور جي تفصيل سان وضاحت ڪئي وئي آهي، ٻئي هنڌ تجزيو ڪيو ويو. هي پوسٽ حملي جي ٽائم لائن تي ڌيان ڏيندو، ان کي ڪيئن ڳولي سگهجي ٿو، واقعي کي ڪيئن اپڊيٽ ڪيو ويو، ۽ حملي مان ڪهڙا سبق حاصل ڪري سگهجن ٿا.
پوئين دروازي جي ڊگهي پڇاڙي شروعاتي پيچ کان گهڻو اڳتي جاري رهي آهي. آگسٽ 2025 ۾، CVE-2024-3094 جي ظاهر ٿيڻ کان هڪ سال کان وڌيڪ عرصي کان پوءِ، بائنارلي جي سيڪيورٽي محققن ڏٺو ته پوئين دروازو اڃا تائين ڊڪر هب تي شايع ٿيل هڪ درجن ڊيبين ڊاڪر تصويرن ۾ موجود آهي، ڊيبين جي ٽيم انهن کي هٽائڻ کان انڪار ڪندي، انهن کي فعال خطري جي بدران تاريخي ترقي جي نموني طور علاج ڪندي. الڳ الڳ، OpenSSF ۽ اوپن جي ايس ايڪس زيڊ واقعي کان ٿوري دير بعد هڪ گڏيل خبرداري جاري ڪئي ته ساڳين سماجي انجنيئرنگ جي قبضي جي ڪوششن اڳ ۾ ئي جاوا اسڪرپٽ منصوبن کي نشانو بڻايو هو، اهو مشورو ڏئي ٿو ته هتي استعمال ٿيندڙ مينٽينر-ٽرسٽ حملي جو نمونو ٻئي هنڌ ٻيهر استعمال ڪيو پيو وڃي.
XZ جي پوئين دروازي کي ڪيئن لڳايو ويو
نوٽ: گٽ ريپوزٽري ۾ آهي گِٽ.ٽوڪااني.آر جي. جڏهن ته، اتي پڻ هڪ هو GitHub جي ميزباني ڪيل مخزن (في الحال بلاڪ ٿيل) جتي GitHub اڪائونٽ تبديليون پوسٽ ڪري رهيو هو جيڪي بعد ۾ Git ريپوزٽري ۾ ضم ڪيون ويون هيون.
پوئين دروازي جو هڪ حصو صرف 5.6.0 ۽ 5.6.1 ورزن لاءِ ورهايل ٽاربالز ۾ لڳي ٿو، گٽ ريپوزٽريز ۾ نه ۽ هڪ تي ڀروسو ڪري ٿو بلڊ-ٽو-هسٽ.m4 ۾ سنگل لائن آٽوڪانف پاران استعمال ٿيندڙ ميڪرو فائل. ٻيو حصو ٻن فرضي ٽيسٽ فائلن ۾ هو خراب-3-بدعنوان_lzma2.xz ۽ سٺو-وڏو_ڪمپريسڊ.lzma
اهو هئا commitٿي رهيو آهي GitHub اڪائونٽ "جيا ٽين" ذريعي (جيا ٽي 75) ۾ xz مخزن 23 فيبروري تي. اهو هڪ بي ضرر تبديلي هئي جنهن ۾ ٽيسٽ فائلون شامل ڪيون ويون (سمجهيو وڃي ٿو ته .lzma ۽ .xz ڪمپريسڊ بلاڪ). دلچسپ ڳالهه اها آهي ته، ٽيسٽ فائلون ٽيسٽن پاران استعمال نه ڪيون ويون هيون! .m4 فائل ۾ لائن هڪ مبهم اسڪرپٽ (ٽاربال ۾ شامل) داخل ڪري ٿي جيڪا ڪنفيگر جي آخر ۾ عمل ۾ آندي ويندي جيڪڏهن ڪجهه حالتون ملن ٿيون. اهو ميڪ فائل کي تبديل ڪري ٿو لِبلزما لائبريري ۾ ڪوڊ شامل هوندو جيڪو .xz فائل مان ڊيٽا ڪڍي ٿو، جيڪو ڊيوبفسڪيشن ختم ٿيڻ کان پوءِ هن اسڪرپٽ ۾، ترتيب جي آخر ۾ سڏ ڪيو ويندو آهي. اهو فيصلو ڪري ٿو ته ڪوڊ انجيڪٽ ڪرڻ لاءِ بلڊ پروسيس کي تبديل ڪرڻ يا نه: صرف GCC ۽ GCC لنڪر جي تحت، ڊيبين يا rpm جي تحت، ۽ صرف x86_64 لينڪس لاءِ. جڏهن ملائي ويندي آهي، انجيڪٽ ڪوڊ ٻن کي تبديل ڪندي عملدرآمد کي روڪيندو آهي. اِفُنڪ حل ڪندڙ ته جيئن ڪجهه ڪالون تبديل ڪيون وڃن. اهو علامتي جدولن کي ياداشت ۾ پارس ڪرڻ جو سبب بڻجندو آهي (ان ۾ وقت لڳندو آهي، جنهن جي ڪري ڳولا ٿي، جيئن بعد ۾ وضاحت ڪئي وئي).
پوءِ شيون دلچسپ ٿي وينديون آهن: پوئين دروازو ڊائنامڪ لنڪر ۾ هڪ آڊٽ ٿلهو نصب ڪري ٿو، RSA_public_decrypt فنڪشن علامت جي اچڻ جو انتظار ڪري ٿو، جيڪو پوئين دروازي ڪوڊ ۾ هڪ نقطي ڏانهن ريڊائريڪٽ ڪيو ويندو آهي، جيڪو موڙ ۾ واپس ڪال ڪندو آهي. لِب ڪرپٽو، شايد عام تصديق ڪرڻ لاءِ. ۽ پيل لوڊ چالو ٿئي ٿو جيڪڏهن هلندڙ پروگرام ۾ پروسيس جو نالو هجي /يو ايس آر/ايس بن/ايس ايس ايڇ ڊي. اهو واضح هو ته SSH سرورز نشانو هئا. روايتي طور تي، ايس OpenSSH جهڙا سرور ڳنڍيل نه هئا لِبلزما، پر sshd آهي اڪثر پيچ ٿيل systemd-notify کي سپورٽ ڪرڻ لاءِ ته جيئن ٻيون خدمتون شروع ٿي سگهن جڏهن sshd هلي رهيو هجي. ۽ پوءِ liblzma اڻ سڌي طرح لوڊ ڪيو ويندو آهي سسٽم، دائرو بند ڪندي.
پوئين دروازي جو اڃا تائين مڪمل تجزيو نه ڪيو ويو آهي، پر اهو لڳي ٿو ته ريموٽ ڪمانڊ جي عملدرآمد جي اجازت ڏيڻ (آر سي اي) sshd ڊيمن جي مراعات سان، اڳ-تصديق جي حوالي سان هلندڙ. ريموٽ سرٽيفڪيٽ مان معلومات، جڏهن پوئين دروازي سان ملائي ويندي آهي، ته ChaCha20 سان ڊيڪرپٽ ڪئي ويندي آهي، ۽ جڏهن اهو ڪاميابي سان ڊيڪرپٽ ڪيو ويندو آهي ته اهو ڏانهن منتقل ڪيو ويندو آهي سسٽم (). تنهنڪري هي بنيادي طور تي هڪ گيٽ ٿيل آر سي اي آهي، جيڪو صرف هڪ عوامي ڪي بائي پاس کان تمام گهڻو خراب آهي.
بعد ۾ 5.6.1 ٽاربال نشانن کي لڪائڻ لاءِ اضافي ڪوششون ڏيکاريون، علامتن جي نالن لاءِ وڌيڪ ابهام شامل ڪيو، ۽ ڏٺل غلطين کي درست ڪرڻ جي ڪوشش ڪئي. ايڪسٽينشن ميڪانيزم جتي اضافي ٽيسٽ فائلون ڳوليون ويون هيون ته جيئن پوئين دروازي ۾ ڪجهه دستخط شامل ڪري سگهجن.
هي ڪافي پيچيده حملو ان وقت تائين نظر انداز ٿي سگهي ٿو جيستائين مستحڪم لينڪس ورڇ نه پهچي وڃن. خوشقسمتيءَ سان، ڪجهه ماڻهو اهو جانچڻ پسند ڪن ٿا ته غير معمولي شيون ڇو ٿين ٿيون.
ايڪس زيڊ جي پوئين دروازي واري حملي جي دريافت
ڪيترائي ڀيرا انجيڪٽ ٿيل بدسلوڪي وارو رويو اتفاق يا حادثي سان ظاهر ٿئي ٿو. هڪ سٺي مثال هڪ هئي رد ڪرڻ جي خبرداري ("ڪير ڊيڄاريندڙن جي پرواهه ڪري ٿو؟") جنهن جي نتيجي ۾ دريافت ٿيو ايونٽ اسٽريم حملو آڪٽوبر 2018 ۾. ٻيو اهو صارف آهي جنهن خبردار ڪيو ڪوڊڪوف اپريل 2021 ۾ ته انهن جي بيش اپلوڊر اسڪرپٽ چيڪسم پاس نه ڪيو ("ڪير چيڪسم سان آرٽيفيڪٽس جي سالميت جي تصديق ڪري ٿو"؟) ssh سان بي ضابطگيون ۽ عجيب علامتون logins (login(سي پي يو جو تمام گهڻو استعمال ۽ وقت ۾ واڌ، وال گرائنڊ غلطيون) تجسس پيدا ڪيو اينڊرس فرائيڊ، هڪ محتاط PostgreSQL ڊولپر پر سيڪيورٽي تجزيه نگار نه (جيئن هن چيو). ڊيبين سِڊ تي اوپن ايس ايڇ سان ڪجهه جاچ ڪرڻ کان پوءِ، هن اهو نتيجو ڪڍيو ته جوابي وقت جو مسئلو لائبريري تي منحصر هو، لِبلزما، حصو جو حصو xz-utils ڪمپريشن لائبريري. سبب: "اپ اسٽريم xz ريپوزٽري ۽ xz ٽاربالز کي پوئتي دروازو ڪيو ويو آهي.". هي تشخيص تمام صحيح هئي! 29 مارچ 2024 تي اينڊرس اوپن وال ۾ پهريون تجزيو پوسٽ ڪيو: “اپ اسٽريم xz/liblzma ۾ بيڪ ڊور ssh سرور جي سمجھوتي جو سبب بڻجندو آهي". حقيقت: XZ Utils 5.6.0 ۽ 5.6.1 ٽاربالز ۾ هڪ پٺتي پيل دروازو آهي. اهي ٽاربالز مٿي ذڪر ڪيل جيا ٽين اڪائونٽ ذريعي ٺاهيا ۽ دستخط ڪيا ويا هئا. He ماسٽوڊون ۾ پوسٽ ڪيو ويو ان ڏينهن کان پوءِ، اهو تسليم ڪيو ويو ته دريافت حادثاتي هئي ۽ ان لاءِ گهڻن اتفاقن جي ضرورت هئي. ٻين استعمال ڪندڙن جا رايا پڙهڻ جي لائق آهن. گٽ هب استعمال ڪندڙ ٿيسامسم (اڪا سام جيمس) هڪ سٺو خلاصو شايع ڪيو xz-utils جي پوئين دروازي تي اڪثر پڇيا ويندڙ سوال جتي حملي جو خلاصو ڪيو ويو، وڌيڪ سان ڳنڍيل گهري تجزيو حملي جي پيل لوڊ جو. اهي تجزيا ٽيڪنيڪل طور تي رسيل هئا، ۽ اسان کي انجيڪشن کي بهتر سمجهڻ ۾ مدد ڪئي، جيڪو تمام گهڻو تفصيلي هو:- xz/liblzma: بش-اسٽيج اوبفسڪيشن جي وضاحت. چئن "مرحلن" ۾، انجڪشن اسڪرپٽ پاران ڊيوبفسڪيشن تي سٺو تجزيو.
- فلپو والسورڊا جو نيرو آسماني ڌاڳو RSA_public_decrypt ۾ خود پوئين دروازي جو تجزيو، جيڪو ان جي نوعيت کي ڏيکاري ٿو: هڪ RCE، نه ته تصديق بائي پاس، ۽ گيٽ ٿيل (ليکڪ جي پرائيويٽ ڪي قبول ڪري ٿو ۽ جيڪڏهن نه، ته عام رويي ڏانهن موٽائي ٿو) / ناقابل واپسي. ليکڪ جو ارادو هو ته سڃاڻپ کان بچڻ لاءِ گهٽ پروفائل وڃي!
- @smx-smx (WIP) پاران XZ بئڪ ڊور تجزيو – پوئين دروازي جو اضافي تجزيو (مان تقريباً شروعات ۾ ئي گم ٿي ويس 😀)
- xz پٺئين دروازي جي دستاويزي وڪي، 5.6.1 انجيڪشن اسڪرپٽ جو ٻيو تجزيو.
واقعي کي ڪيئن سنڀاليو ويو
اينڊرياس فرائيڊ جو انڪشاف محتاط هو ڇاڪاڻ ته، سندس پنهنجي لفظن ۾:"ظاهر آهي ته اپ اسٽريم جي شموليت کي ڏنو ويو، مون اپ اسٽريم بگ جي رپورٽ نه ڪئي آهي. جيئن ته مون شروعات ۾ سوچيو ته اهو هڪ ڊيبين مخصوص مسئلو آهي، مون هڪ وڌيڪ ابتدائي رپورٽ security@...ian.org ڏانهن موڪلي. بعد ۾، مون مسئلي جي رپورٽ distros@ تي ڪئي. CISالف کي ورڇ ذريعي اطلاع ڏنو ويو.
حملي هيٺ ڪير آهي؟
يا ته GitHub JiaT75 اڪائونٽ سان سمجهوتو ڪيو ويو هو (ياد رکو ته GitHub تازو ئي 2FA کي لازمي قرار ڏنو هو) يا اڪائونٽ جي ڪري جسماني استعمال ڪندڙ اونداهي پاسي هليو ويو. پر حملي جي ٽيڪنيڪل نفاست جي ڪري، هڪ ترقي يافته مسلسل خطري (APT)، شايد رياست جي حمايت يافته، بابت سوچڻ جا مجبور سبب آهن. سائبر سيڪيورٽي ايجنسين ۽ قانون لاڳو ڪندڙ ادارن پاران وڌيڪ جاچ ٻڌائيندي ... هي داخلا جيا ٽين بابت YCombinator هيڪر نيوز ۾ "ڪير" ۽ سندس سرگرمي تي ڪجهه روشني وجهي ٿو. سفارش ٿيل! اهو تمام گهڻي معلومات ڏئي ٿو ته ڪيئن خراب ماڻهو ٻين استعمال ڪندڙن کي ٺڳيندا آهن، سوشل انجنيئرنگ استعمال ڪندي."تمام گهڻو پريشان ڪندڙ - بظاهر پٺاڻ وارو ليکڪ مون سان (rwmj) رابطي ۾ هو ڪيترن ئي هفتن تائين xz 5.6.x کي فيڊورا 40 ۽ 41 ۾ شامل ڪرڻ جي ڪوشش ڪري رهيو هو ڇاڪاڻ ته ان جون "عظيم نيون خاصيتون" آهن. اسان هن سان گڏ ويل گرائنڊ مسئلي کي حل ڪرڻ لاءِ به ڪم ڪيو (جيڪو هاڻي ظاهر ٿئي ٿو ته هن پٺاڻ واري دروازي جي ڪري هو جيڪو هن شامل ڪيو هو). پابندي جي غير ارادي وقفي کان پوءِ اسان کي گذريل رات مسئلو حل ڪرڻ لاءِ ڊوڙڻو پيو. هو 2 سالن کان xz پروجيڪٽ جو حصو رهيو آهي، هر قسم جي بائنري ٽيسٽ فائلون شامل ڪري رهيو آهي، ۽ هن سطح جي نفاست سان ايماندار هجڻ لاءِ مان xz جي پراڻن ورزن تي شڪ ڪندس جيستائين ٻي صورت ۾ ثابت نه ٿئي."
جيا ٽين ٽريڪ ٿيڻ کان بچڻ لاءِ قدم کنيا: اهو لڳي ٿو ته ان ڳنڍڻ لاءِ VPN (vpn.singapore.witopia.net) استعمال ڪيو آهي - جيڪو پاڻ ۾ ٺيڪ آهي. ۽ ڪيتريون ئي تبديليون عارضي، هڪ استعمال واري اي ميلن (هن صورت ۾ ProtonMail کان) جي حمايت سان نظر اچن ٿيون جيڪي تبديلين کي ضم ڪرڻ لاءِ زور ڏين ٿيون.
اداڪار شايد اڃا به وڌيڪ اونهائي ۾ وڃڻ جو ارادو رکي ٿو، لينڪس ڪرنل تائين، جيئن ته حصو وٺندڙ xy-ايمبيڊڊ منصوبو. هڪ ابتدائي تجزيي ۾ اڄ تائين حمل ضايع ٿيڻ جو ڪو به ثبوت نه مليو.
نوٽ: ٻيو گهٽ پروفائل XZ حصو وٺندڙ "هانس جانسن" (GitHub استعمال ڪندڙ "hansjans162") آهي جاچ هيٺ. ڊيبين تي ان جو اڪائونٽ هاڻي آهي روڪيل آهي. هن ڊيبين گيمز ۾ ڪيتريون ئي اپڊيٽس ڪيون ته جيئن ڊيبين/xz-utils تي جيڪو هو چاهيندو هو ان کي لڪائي سگهجي، اپ اسٽريم 5.6.1 جي اپڊيٽ ته جيئن بيڪ ڊور جي ورڇ کي تيز ڪري سگهجي. ڊيبين/غير مستحڪم.
اسان هاڻي صرف اهو چئي سگهون ٿا ته هي هڪ (اڃا تائين اڻڄاتل) APT آهي جيڪو مختلف اڪائونٽس استعمال ڪري رهيو آهي، هن مهم تي گهٽ ۾ گهٽ ٻن سالن تائين ڪم ڪري رهيو آهي، ۽ صبر سان SSH ۾ هڪ RCE امپلانٽ ڪرڻ لاءِ ڪم ڪري رهيو آهي.
هن لکڻ جي وقت تائين، "جيا ٽين" جي پويان سڃاڻپ غير تصديق ٿيل آهي. ڪنهن مخصوص فرد، تنظيم، يا رياستي اداڪار سان ڪو به قابل اعتبار انتساب عوامي طور تي تصديق نه ڪيو ويو آهي، جيڪو انهي ڳالهه کي مضبوط ڪري ٿو ته شخصيت جو آپريشنل نظم و ضبط ڪيترو اثرائتو هو.
ڇا XZ جي پوئين دروازي واري حملي کي روڪي سگهجي ها؟
ڪافي ڏکيو.
پهرين، انجيڪٽ ٿيل بيڪ ڊور جو هڪ حصو ڪمپريسڊ ٽيسٽ فائلن ۾ آيو جيڪي ٽيسٽن پاران استعمال نه ڪيا ويا هئا. ماضي جي طور تي، اهو ڪجهه (شور) الارم وڌائي سگهي ٿو، پر ڪير پرواهه ڪري ٿو ته اهو چيڪ ڪيو وڃي ته سڀئي ٽيسٽ فائلون حقيقي دنيا ۾ حقيقي ٽيسٽن پاران استعمال ڪيون ويون آهن؟ ٻيو، انجيڪٽ ٿيل بيڪ ڊور جو هڪ حصو ميڪرو فائلن ۾ رليز ٽاربالز ۾ آيو، ۽ متوقع ٽاربالز سان فرقن لاءِ دستي طور تي جانچڻ ڏکيو آهي. آٽوميشن پڻ پيچيده آهي، ڇاڪاڻ ته بلڊ مان متوقع نتيجو (هر ڪنهن لاءِ جيڪو ڄاڻي ٿو ته آٽو ميڪ/آٽو ڪنف ڪيئن ڪم ڪري ٿو) تجزيو ڪرڻ لاءِ ماڊل ڪرڻ ڏکيو آهي ته ڇا حقيقي ٽاربال اميدن سان ملندو آهي. ڪجهه ان کي پيش ڪيو as "گٽ ٽري مان ٽاربالز جو ميل نه هجڻ هڪ خاصيت آهي، بگ نه". ان جي سورس ڪوڊ مان بائنري ٽاربالز جي اصليت هڪ حل نه ٿيل مسئلو آهي.
استعمال ڪندڙ جي شهرت؟ خير، JiaTan75 GitHub اڪائونٽ ماضي جي مطابق بدمعاشي ڪم نه ڪري رهيو هو. commits. ثبوت گڏ ٿيڻ کان پوءِ ئي ان کي معطل ڪيو ويو، پر 29 مارچ تائين اهو هڪ باقاعده صارف هو جيڪو عام ڪاروبار ڪري رهيو هو. خير، ايترو عام نه. بعد ۾ commits (هن, هن, هن، ۽ هن جنهن ايڪسپلائيٽ ڪوڊ کي ترتيب ڏنو) ڪجهه ترتيبن ۾ وال گرائنڊ غلطين ۽ حادثن کي درست ڪرڻ جي ڪوشش ڪئي، بيڪ ڊور پاران متوقع اسٽيڪ لي آئوٽ سان فرق جي ڪري. Commit جائزو هن کي ڳولي سگهي ٿو، پر ڪنهن وٽ صبر آهي ته بائنري ٽيسٽ فائل ۾ تبديلين جو تجزيو ڪري يا سي سورس ڪوڊ ۾ GCC خاصيتن ۾ تبديلي جي حقيقي ترغيب؟
ڇا ڪنهن کي الارم بلند ڪرڻ گهرجي جڏهن هڪ SSH login 300 ايم ايس جي بدران 800 ايم ايس وٺندو آهي؟ شايد صرف انتهائي هوشيار ماڻهو ئي نوٽ ڪندا. سيسيرو چيو، "جلدي جواني سان تعلق رکي ٿي؛ هوشياري پوڙهائپ سان."
ifunc انفراسٽرڪچر جون 2023 ۾ "هانس جانسن" ۽ "جيا ٽين" پاران شامل ڪيو ويو. هي پهريون آهي commit crc64_fast.c ۾ ifunc سپورٽ شامل ڪرڻ (بعد ۾ پوئين دروازي کي انجيڪشن ڪرڻ لاءِ استعمال ڪيو ويو). ٽيسٽ فائلن ۾ پوئين دروازي جي بائنريز کي انجيڪشن ڪرڻ کان مهينا اڳ!
نوٽ: ليکڪ ۽ commitهتي فرق آهي، پر هي عام ڳالهه آهي: لاس ڪولن پروجيڪٽ سنڀاليندڙ آهي، ۽ هن تبديلين کي ضم ڪيو. هو "هانس جانسن" جو به شڪريو ادا ڪري ٿو ...
اينڊرس فرائيڊ جي پوسٽ ۽ ريڊ هيٽ پاران ٺاهيل سي وي اي کان اڳ ڪنهن به خدشو نه ظاهر ڪيو. جيڪڏهن توهان اوزارن جو هڪ سلسلو ڏسندا آهيو جيڪو هن کي پڪڙيندو، ته اهي هاڻي متاثر ٿيل جزو کي ڳوليندا آهن، اصل کان پوءِ.
شايد بهترين بچاءُ لينڪس ڊسٽريبيوشن جي نوعيت مان آيو آهي، ۽ ڪيئن غير مستحڪم، بليڊنگ ايج ورجن صرف هڪ تيز عمل جي پٺيان مستحڪم ڊسٽريبيوشن ڏانهن منتقل ٿين ٿا.
XZ bBackdoor حملي مان سکيل سبق
اسان نوٽ ڪيو آهي ته اهو ڳولڻ ڪيترو ڏکيو آهي ڄاڻي ٿو پوئين دروازا. پوئين دروازن کي اندروني خطرو سمجهيو وڃي، ڇاڪاڻ ته اهي اندروني عملي پاران يا سمجهوتو ٿيل اندروني اڪائونٽس ذريعي لڳايا ويندا آهن. ۽ اهي ماڻهو گهڻو ڪري قابل اعتماد هوندا آهن. ۽ جڏهن پوئين دروازو ورهايل نموني ۾ لڳايو ويندو آهي، ته ان کي ڳولڻ ڏکيو ٿي ويندو آهي.
ڪجھ ليکڪ جهڙوڪ ڪيون بيومونٽ اشارو ڪيو نظام، جيڪو ٽئين پارٽي جي خدمتن جي هڪ وڏي حملي واري سطح کي پٺئين دروازي ڏانهن کوليندو آهي. هي اهو آهي جيڪو خراب اداڪار هتي غلط استعمال ڪيو. سسٽم ڊي وٽ ڪيتريون ئي اکيون آهن، پر ايڪس زيڊ زنجير جي مٿان هڪ غير واضح لائبريري آهي. "جڏهن اپ اسٽريم آلوده هوندو آهي، هرڪو زهر وارو پاڻي هيٺان پيئندو آهي".
سسٽم ۾ هڪ غير لاڳاپيل تبديلي جي درخواست لاءِ متحرڪ طور تي ڪمپريشن لائبريريون لوڊ ڪندي، جيڪو پوئين دروازي کي هٽائي ڇڏيندو، اڳ ۾ ئي سسٽم ۾ ضم ڪيو ويو هو پر اڃا تائين پهچايو نه ويو آهي. libsystemd پاران متعارف ڪرايل اضافي انحصار ڪمزورين جو ذريعو ٿي سگهن ٿا.، ۽ ڪالهه هي درخواست کوليو ويو هو..
A جو رايو آهي "xz: مسئلو حل ڪرڻ لاءِ ifunc کي غير فعال ڪريو" ۾ commit جيڪڏهن اسان اهڙي سرگرمي کي روڪڻ چاهيون ٿا ته ڌيان ڪٿي رکڻ گهرجي، ان تي هڪ تيز بصيرت ڏني (زور منهنجو آهي):
"هڪ برادري جي حيثيت سان اسان کي جيڪو سبق سکڻ گهرجي اهو وڌيڪ محفوظ ڪرڻ لاءِ آهي" software supply chain security مجموعي طور تي، صرف سورس ڪوڊ کان ٻاهر تعميراتي نظامن جي آڊٽ ڪرڻ. سولر ونڊز جي ڀڃڪڙي وانگر جتي حملي آورن سولر ونڊز جي بند-ذريعو نگراني سافٽ ويئر پيشڪش لاءِ سافٽ ويئر اپڊيٽ کي تبديل ڪيو.
لوڊ
ڇا XZ جو پوئين دروازو اڄ به خطرو آهي؟
گهڻو ڪري شامل ڪيو ويو، پر مڪمل طور تي ختم نه ٿيو. آگسٽ 2025 ۾، محققن ڪيترن ئي ڊيبين ڊوڪر هب تصويرن ۾ پٺتي پيل دروازو اڃا تائين موجود ڏٺو، ڊيبين پاران غير فعال تاريخي نمونن جي طور تي علاج ڪيو ويو. ٽيمن کي تصديق ڪرڻ گهرجي ته اهي پراڻي، غير پيچ ٿيل بنيادي تصويرن تي تعمير نه ڪري رهيا آهن بجاءِ اهو فرض ڪرڻ جي ته 2024 پيچ مڪمل طور تي دروازو بند ڪري ڇڏيو.




