SSH-ka gadaal-gadaal
Qof si xun u dhaqma ama si xun u dhaqma ayaa dhaqan xun ku soo geliyay maktabad lagu magacaabo liblzma, qayb ka mid ah qalabka xz ee cadaadiska iyo maktabadaha, taasoo keentay albaab dambe oo ku jira SSH. Kani waa weerar silsilad sahay software ah oo horumarsan maadaama maktabadda si ula kac ah loogu beddelay albaabka dambe, iyadoo la adeegsanayo farsamooyin qarsoon iyo farsamooyin qarinaya culayska weerarka ee dib u eegista.
Dhawaan ayaa la ogaaday oo la shaaciyay (Maarso 29keedii la soo dhaafay), maaraynta weerarkana way socotaa. Si kastaba ha ahaatee, si dhakhso ah ayaa loo xakameeyay maadaama ay u muuqato inay saameynayso oo keliya noocyada hore loo sii daayay ee deegaanno xaddidan (xirmooyinka DEB iyo RPM, ee qaab-dhismeedka x86_64, oo lagu dhisay GCC). Si kastaba ha ahaatee, CVE waxaa la siiyay Dhibcaha saldhigga CVSS ee 10, kaas oo loo qoondeeyay nugulnada ugu daran ee amniga internetka. Haddii ay gasho qaybinta xasilloon, saameyntu waxay noqon doontaa mid aad u weyn.
Falanqaynta farsamada ee weerarka, oo ay ku jiraan xz backdoor si qoto dheer ayaa loo sharraxay, ayaa lagu falanqeeyay meel kale. Qoraalkan wuxuu diiradda saari doonaa waqtiga weerarka, sida loo ogaan karo, sida dhacdada loo maareeyay ilaa hadda, iyo casharrada laga soo qaadan karo weerarka.
Dabada dheer ee albaabka dambe ayaa sii socotay ilaa heerkii hore. Bishii Agoosto 2025, in ka badan hal sano ka dib markii la shaaciyay CVE-2024-3094, cilmi-baarayaasha amniga ee Binarly waxay ogaadeen in albaabka dambe uu wali ku jiro darsin sawirro Debian Docker ah oo lagu daabacay Docker Hub, iyadoo kooxda Debian ay diiday inay ka saarto, iyagoo ula dhaqmaya sidii waxyaabo taariikhi ah oo horumarineed halkii ay ka ahaan lahaayeen khatar firfircoon. Si gaar ah, OpenSSF OpenJS waxay soo saartay digniin wadajir ah wax yar ka dib dhacdadii XZ in isku dayo la mid ah oo ku saabsan la wareegidda injineernimada bulshada ay horey u bartilmaameedsadeen mashaariicda JavaScript, taasoo soo jeedinaysa in qaabka weerarka ee ilaalinta-kalsoonida ee halkan loo isticmaalo dib loogu isticmaalo meelo kale.
Sidee loogu duray albaabka dambe ee XZ
Fiiro gaar ah: Kaydka git wuxuu ku jiraa git.tukaani.org. Si kastaba ha ahaatee, waxaa sidoo kale jiray Kaydka kaydka ee GitHub ayaa martigelisay (hadda la xannibay) halkaas oo akoonka GitHub uu ku dhejinayay isbeddelada markii dambe lagu daray kaydka Git.
Qayb ka mid ah albaabka dambe waxay u muuqataa inay ku jirto oo keliya tarballs-ka la qaybiyey ee noocyada 5.6.0 iyo 5.6.1, oo aan ku jirin kaydka git waxayna ku tiirsan tahay a Khad keliya oo ku jira build-to-host.m4 Faylka macro ee uu isticmaalay autoconf. Qaybta kale waxay ku jirtay laba faylal tijaabo ah oo la sheegay inay yihiin xun-3-musuqmaasuq_lzma2.xz iyo wanaagsan-weyn_lagu cadaadiyay.lzma
waxay ahaayeen commitsameyo waxaa qoray akoonka GitHub "Jia Tan" (JiaT75) ee kaydka xz 23 Febraayo. Waxay ahayd isbeddel aan dhib lahayn oo lagu daray faylasha tijaabada (la filayo .lzma iyo .xz baloogyada la cadaadiyay). Waxaa xiiso leh, faylasha tijaabada looma isticmaalin tijaabooyinka! Khadka ku jira faylka .m4 wuxuu ku shubayaa qoraal qarsoon (oo lagu daray kubbadda tarball) si loo fuliyo dhammaadka habaynta haddii xaalado qaar ay isku mid yihiin. Waxay wax ka beddeshaa Makefile-ka liblzma maktabadda si ay u hesho kood ka soo saaraya xogta faylka .xz, kaas oo ka dib marka la furo, dhammaada qoraalkan ku jira, waxaa la soo hadal qaaday dhammaadka habaynta. Waxay go'aan ka gaartaa in wax laga beddelo habka dhismaha si loogu daro koodka: oo keliya hoos GCC iyo isku xirka GCC, hoos Debian ama rpm, oo keliya x86_64 Linux. Marka la isku daro, koodka la duray wuxuu dhexgalaa fulinta isagoo beddelaya laba ifunc xalliyayaal si wicitaanno gaar ah loo beddelo. Tani waxay keenaysaa in jadwalka calaamadaha lagu falanqeeyo xusuusta (tani waxay qaadataa waqti, taasoo keentay ogaanshaha, sida lagu sharraxay hadhow).
Dabadeed waxyaabuhu way xiiso badan yihiin: Albaabka dambe wuxuu ku rakibayaa jillaab hubin ah isku xirka firfircoon, isagoo sugaya in calaamadda shaqada RSA_public_decrypt ay timaado, kaas oo loo wareejinayo dhibic ku jirta koodka albaabka dambe, kaas oo isna dib u soo wacaya. libcrypto, oo loo malaynayo in la sameeyo xaqiijin caadi ah. Culayskuna wuu shaqeeyaa haddii barnaamijka socda uu leeyahay magaca habka /usr/sbin/sshdWay caddaatay in server-yada SSH ay ahaayeen bartilmaameedka. Dhaqan ahaan, sshd server-yada sida OpenSSH laguma xiriirin liblzma, laakiin sshd waa inta badan waa la hagaajiyaa si loo taageero systemd-notify si adeegyada kale ay u bilaabmaan marka sshd shaqeynayo. Kadibna liblzma waxaa si dadban u soo raraya systemd, xidhitaanka goobada.
Albaabka dambe weli si buuxda looma falanqeyn, laakiin waxay u muuqataa inay tahay u oggolaanshaha fulinta amarka fog (RCE) iyadoo la adeegsanayo mudnaanta sshd jinni, oo ku shaqeynaya xaalad hore loo xaqiijiyay. Macluumaadka laga helo shahaadada fog, marka ay la socoto albaabka dambe, waxaa lagu furfuraa ChaCha20, marka ay si guul leh u furfurto waxaa loo gudbiyaa nidaam()Markaa tani asal ahaan waa RCE albaab ah, oo aad uga xun furaha dadweynaha oo la maro.
Kubbad yar oo 5.6.1 ah oo dambe ayaa muujisay dadaallo dheeraad ah oo lagu qarinayo raadadka, iyadoo lagu daray qarin dheeraad ah oo loogu talagalay magacyada calaamadaha, iyo isku dayga lagu saxayo khaladaadka la arkay. habka fidinta halkaas oo faylasha tijaabada dheeraadka ah laga raadinayay saxiixyo gaar ah oo lagu daro albaabka dambe ayaa sidoo kale la dhigay.
Weerarkan aadka u casrisan wuxuu dhici karaa isagoon la dareemin ilaa la gaaro qaybinta Linux ee deggan. Nasiib wanaag, dadka qaar waxay jecel yihiin inay hubiyaan sababta ay wax aan caadi ahayn u dhacaan.
Soo Helitaanka Weerarkii XZ ee Dambe
Marar badan dhaqanka xaasidnimada leh ee la isku duro waxaa lagu soo saaraa si kadis ah ama shil. Tusaale wanaagsan wuxuu ahaa digniinta dhimista kharashka ("Yaa danaynaya digniinaha?") taas oo horseeday in la ogaado weerar dhacdo-stream ah Oktoobar 2018. Mid kale waa isticmaalaha oo digniin bixiyay Codecov Bishii Abriil 2021 in qoraalka soo saaraha bash-kooda uusan dhaafin jeegagga ("Yaa xaqiijiya hufnaanta walxaha qadiimiga ah iyadoo la adeegsanayo jeegagga"?") Cilladaha iyo astaamaha aan caadiga ahayn ee ssh logins (loginqaadashada CPU badan iyo kordhinta waqtiga lumay, khaladaadka valgrind) waxay kicisay xiisaha Andres Freund, horumariye PostgreSQL ah oo feejigan laakiin aan ahayn falanqeeye amniga (sida uu sheegayKa dib markii uu baaritaan ku sameeyay OpenSSH oo ku saabsan Debian Sid, wuxuu ku soo gabagabeeyay in dhibaatada waqtiga jawaab celinta ay ku tiirsan tahay maktabad, liblzma, qayb ka mid ah xz-utils Maktabadda cadaadiska. Sababta: "kaydka xz ee kor u socda iyo kubbadaha xz ayaa dib loo dhigay"Baadhitaankan aad buu u saxnaa!" Maarso 29 2024 Andres wuxuu ku soo qoray Openwall falanqayntii ugu horreysay: “albaabka dambe ee xz/liblzma kor u kaca taasoo keentay is afgarad server-ka ssh ah"Xaqiiqda: XZ Utils 5.6.0 iyo 5.6.1 tarballs waxay ka kooban yihiin albaab dambe. Tarballs-kan waxaa sameeyay oo saxiixay akoonka Jia Tan ee kor ku xusan. He lagu dhejiyay Mastodon maalintaas ka dib, iyadoo la aqoonsanayo in daahfurku uu ahaa mid aan si kama' ah loo samayn oo u baahan waxyaabo badan oo isku soo beegma. Faallooyinka ka imanaya isticmaalayaasha kale waa kuwo mudan in la akhriyo. Isticmaalaha GitHub samesam (oo loo yaqaan Sam James) wuxuu daabacay Gist wanaagsan Su'aalaha Badiya La Weydiiyo Ee Ku Saabsan Xz-utils-ka Gadaasha halkaas oo weerarka lagu soo koobay, iyadoo lala xiriirinayo waxyaabo badan falanqayn qoto dheer culayska weerarka. Falanqayntu waxay ahayd mid farsamo ahaan macaan, waxayna naga caawisay inaan si fiican u fahanno duritaanka, kaas oo si aad ah loo faahfaahiyay:- xz/liblzma: Sharaxaadda Bash-stage ObfuscationFalanqayn fiican oo ku saabsan furfurnaanta qoraalka duritaanka, oo afar "marxalad" ah.
- Mawduuca bluesky ee Filippo Valsorda Falanqaynta albaabka dambe laftiisa ee RSA_public_decrypt, taas oo muujinaysa dabeecaddiisa: RCE, oo aan ahayn auth bypass, iyo gated (waxay aqbashaa furaha gaarka ah ee qoraaga, haddii kalena, waxay ku noqotaa dhaqan caadi ah) / aan la bixin karin. Qoraagu wuxuu damacsanaa inuu hoos u dhaco si uu uga fogaado in la ogaado!
- Falanqaynta albaabka dambe ee XZ oo ay samaysay @smx-smx (WIP) – Falanqayn dheeraad ah oo ku saabsan albaabka dambe (waan lumay ku dhawaad bilowgii 😀)
- dukumeentiga albaabka dambe ee xz wiki, falanqayn kale oo ku saabsan qoraalka duritaanka 5.6.1.
Sidee loo maareeyay dhacdada
Shaacinta Andreas Freund waxay ahayd mid taxaddar leh sababtoo ah, ereyadiisa:"Marka la eego ku lug lahaanshaha muuqata ee degdegga ah, ma aanan soo sheegin cillad xagga sare ah. Maadaama aan markii hore u maleynayay inay tahay arrin gaar ah oo ku saabsan debian, waxaan warbixin hordhac ah u diray security@...ian.org. Kadib, waxaan arrinta u sheegay distros@. CISA waxaa lagu wargeliyay qaybin.
Yaa weerarka ku jira?
Midkood akoonka GitHub JiaT75 ayaa la jabsaday (xusuusnow in GitHub uu dhawaan amray 2FA) ama isticmaalaha jireed ee akoonku wuxuu galay dhinaca mugdiga ah. Laakiin waxaa jira sababo qasab ah oo lagu fekerayo khatar joogto ah oo horumarsan (APT), laga yaabee inay dawladdu taageerto, sababtoo ah casriga farsamada ee weerarka. Baaritaan dheeraad ah oo ay sameeyeen hay'adaha amniga internetka iyo fulinta sharciga ayaa sheegi doona… Gelitaankan Wararka ku saabsan Jia Tan ee ku saabsan YCombinator Hacker waxay iftiiminaysaa "cidda" iyo waxqabadkiisa. Lagu taliyay! Waxay bixinaysaa macluumaad badan oo ku saabsan sida dadka xun ay isku dayaan inay khiyaaneeyaan dadka kale, iyagoo adeegsanaya injineernimada bulshada."Aad baan uga xumahay - qoraaga muuqda ee albaabka dambe ayaa ila xiriiray (rwmj) dhowr toddobaad ka hor isagoo isku dayaya inuu xz 5.6.x ku daro Fedora 40 & 41 sababtoo ah "sifooyin cusub oo weyn". Xitaa waan la shaqeynay si aan u xallino arrinta valgrind (taas oo hadda soo baxday inay sabab u tahay albaabka dambe ee uu ku daray). Waxaan ku qasbanaanay inaan xalay tartanno si aan u xallino dhibaatada ka dib markii si aan ula kac ahayn looga jabiyay xayiraadda. Wuxuu qayb ka ahaa mashruuca xz muddo 2 sano ah, isagoo ku daray dhammaan noocyada faylasha tijaabada laba-geesoodka ah, si aan daacad uga noqdo heerkan casriga ah waxaan ka shakisanaan lahaa xitaa noocyadii hore ee xz ilaa laga caddeeyo si kale."
Jia Tan waxay qaadday tallaabooyin ay kaga hortagayso in la daba galo: Waxay u muuqataa inay adeegsatay VPN (vpn.singapore.witopia.net) si ay isugu xirto - taas oo ah mid caadi ah. Isbeddello badanna waxay u muuqdaan inay taageerayaan emayllo hal mar la isticmaalo (oo ka yimid ProtonMail kiiskan) oo ku boorinaya in la isku daro isbeddellada.
Jilaaga ayaa laga yaabaa inuu doonayo inuu sii qoto dheer u sii maro, ilaa kernel-ka Linux, isagoo ah gacan-ku-ridaha ku dhex jira xy mashruuc. Falanqayn bilow ah ma helin wax caddayn ah oo ku saabsan dhicis, ilaa maanta.
Fiiro gaar ah: mid kale Ka-qaybgale XZ oo heer hoose ah "Hans Jansen" (Isticmaalaha GitHub "hansjans162") waa iyada oo la eegayoAkoonkeeda debian hadda waa xannibayWuxuu sameeyay cusbooneysiin badan oo ku saabsan Debian Games si uu u qariyo midka uu rabay ee ku saabsan debian/xz-utils, cusbooneysiin ku socota 5.6.1 si loogu dedejiyo qaybinta albaabka dambe si loo debian/aan degganayn.
Waxa kaliya ee aan dhihi karno, hadda, waa in kani yahay (weli aan la aqoonsan) APT oo adeegsanaya akoonno kala duwan, oo ugu yaraan laba sano ka shaqeynaya ololahan, iyo si dulqaad leh uga shaqeynaya sidii RCE loogu gelin lahaa SSH.
Ilaa hadda qoraalkan, aqoonsiga ka dambeeya "Jia Tan" weli lama xaqiijin. Ma jiro wax sir ah oo lagu kalsoonaan karo oo loo hayo shakhsi, urur, ama qof dawladeed oo gaar ah oo si cad loo xaqiijiyay, taasoo xoojinaysa sida ay waxtar u lahayd anshaxa hawlgalka qofka.
Weerarkii dambe ee XZ ma laga hortagi karay?
Way adag tahay.
Marka hore, qayb ka mid ah albaabka dambe ee la duray ayaa soo galay faylasha tijaabada ee la cadaadiyay oo aan loo isticmaalin tijaabooyinka. Dib-u-eegis ahaan, taasi waxay kicin kartaa qaylo-dhaan (qaylo leh), laakiin yaa danaynaya hubinta in dhammaan faylasha tijaabada ay isticmaalaan tijaabooyinka dhabta ah ee adduunka dhabta ah? Marka labaad, qayb ka mid ah albaabka dambe ee la duray ayaa ku yimid faylal macro ah oo ku jira kubbadda la sii daayo, wayna adag tahay in gacanta lagu hubiyo kala duwanaanshaha kubbadda la filayo. Otomaatiggu sidoo kale waa mid adag, maadaama natiijada la filayo ee ka timaadda dhismaha laftiisa (qof kasta oo garanaya sida automake/autoconf u shaqeyso) ay adag tahay in lagu daydo falanqaynta haddii kubbadda dhabta ahi ay la mid tahay filashooyinka. Qaarkood waxay soo bandhigeen as "Kubbadaha tarball-ka ee aan isku mid ahayn geedka git waa astaamo, ee maaha cayayaan"Asalka kubbadaha laba-geesoodka ah ee laga soo qaatay koodhka isha waa dhibaato aan la xallin.
Sumcadda isticmaalaha? Hagaag, akoonka GitHub ee JiaTan75 ma sameyneynin waxyaabo xunxun sida waagii hore. commits. Waxaa la hakiyey oo keliya ka dib markii caddaymaha la ururiyay, laakiin ilaa 29 Maarso taasi waxay ahayd isticmaale caadi ah oo sameynaya ganacsi caadi ah. Hagaag, ma ahayn mid caadi ah. Dabadeed commits (this, this, this, Iyo this kaas oo hagaajiyay koodka isticmaalka) isku dayay inuu hagaajiyo khaladaadka valgrind oo uu ku burburo qaar ka mid ah qaabaynta, sababtoo ah kala duwanaanshaha qaab-dhismeedka kaydka ee laga filayo albaabka dambe. Commit dib u eegistu waxay ogaan kartaa tan, laakiin yaa leh dulqaadka uu ku falanqeeyo isbeddellada ku jira faylka tijaabada laba-geesoodka ah ama dhiirigelinta dhabta ah ee isbeddelka sifooyinka GCC ee koodhka isha C?
Waa in qofku qaylo-dhaan kiciyaa marka SSH login Ma qaadataa 800 ms halkii ay ka qaadan lahayd 300 ms? Malaha dadka aadka u caqliga badan oo keliya ayaa fiiro gaar ah yeelan lahaa. Cicero ayaa yiri, "Ceebtu waxay la mid tahay dhalinyarada; feejignaantu waxay la mid tahay waayeelka."
Kaabayaasha ifonc waxaa lagu daray Juun 2023 "Hans Jansen" iyo "Jia Tan". Kani waa kii ugu horreeyay commit ku darista taageerada ifunc crc64_fast.c (markii dambe loo isticmaali jiray in lagu duro albaabka dambe). Bilo ka hor inta aan lagu durin binaries-ka albaabka dambe faylasha tijaabada!
Fiiro gaar ah: Qoraaga iyo commitWay ku kala duwan yihiin halkan, laakiin tani waa wax caadi ah: Lasse Collin waa qofka mashruuca gacanta ku haya, wuxuuna isku daray isbeddellada. Xitaa wuu u mahadcelinayaa "Hans Jansen" ...
Qofna ma soo bandhigin walaac ka hor qoraalka Andres Freund iyo CVE-ga uu sameeyay RedHat. Haddii aad aragto qalab badan oo qaban kara tan, waxay hadda ogaanayaan qaybta ay saameysay, ex post xaqiiqo.
Malaha ka hortagga ugu fiican waxay ka timid dabeecadda qaybinta Linux, iyo sida noocyada aan degganayn, ee geesaha dhiigbaxa ah ay u gudbaan oo keliya qaybinta xasilloon ee hoos u socota ka dib geeddi-socod degdeg ah.
Casharrada laga bartay Weerarkii XZ bBackdoor
Waxaan soo aragnay sida ay u adag tahay in la ogaado ujeeddo Albaabada dambe. Albaabada dambe waa in loo arkaa khatar gudaha ah, maadaama ay beeraan shaqaale gudaha ah ama akoonno gudaha ah oo la jabsaday. Raggaasna inta badan waa la aamini karaa. Marka albaabka dambe lagu dhejiyo matxafka la qaybiyay, waxay adkeyneysaa in la ogaado.
Qorayaasha qaarkood sida Kevin Beaumont tilmaamay nidaamka, kaas oo furaya dusha sare ee weerar ballaaran oo adeegyada dhinac saddexaad ah oo loo maro albaabka dambe. Tani waa waxa jilaaga xun uu halkan ku xadgudbay. Systemd wuxuu leeyahay indho badan, laakiin XZ waa maktabad qarsoon oo silsiladda kor u socota. "Marka qulqulka sare uu wasakhoobo, qof walba wuxuu cabbaa biyo sumaysan oo hoos yimaada".
Codsi isbeddel aan xiriir la lahayn oo ku jira nidaamka maktabadaha cadaadiska si firfircoon u raraya, kaas oo ka saari lahaa albaabka dambe, ayaa horey loogu daray nidaamka laakiin weli lama keenin. Ku-tiirsanaanta dheeraadka ah ee uu soo bandhigay libsystemd waxay noqon kartaa isha nuglaanta, iyo shalay Codsigan waa la furay.
A comment gudaha "xz: Jooji ifunc si loo xalliyo arrinta" commit waxay si cad u qeexday meesha aan diiradda saari karno haddii aan rabno inaan ka hortagno hawlahaas (xooggaygu waa aniga):
"Casharka aan baraneyno bulsho ahaan waa mid aad u ammaan badan." software supply chain security Guud ahaan, hubinta nidaamyada dhismaha oo ka baxsan koodhka isha. Sida jebinta SolarWinds halkaas oo weeraryahannadu ay wax ka beddeleen cusbooneysiinta software-ka ee bixinta software-ka la socodka isha ee SolarWinds.
FAQ
Albaabka dambe ee XZ ma wali khatar buu yahay maanta?
Inta badan way jiraan, laakiin gebi ahaanba ma dhammaan. Bishii Agoosto 2025, cilmi-baarayaashu waxay ogaadeen in albaabka dambe uu wali ku jiro dhowr sawir oo Debian Docker Hub ah, oo Debian ay ula dhaqantay inay yihiin farshaxanno taariikhi ah oo aan firfircoonayn. Kooxuhu waa inay xaqiijiyaan inaysan ku dhisnayn sawirro saldhig ah oo duugoobay oo aan la hagaajin halkii ay ka qaadan lahaayeen in balastarkii 2024 uu si buuxda u xidhay albaabka.





