Backdoor geïnjecteerd in XZ-compressietools in verschillende Linux-distributies
Vanwege ongebruikelijk hoog CPU-gebruik en foutmeldingen bij het gebruik van inloggen op afstand via SSH, ontdekte software-ontwikkelaar Andreas Freund een enorm veiligheidsgat in zijn Debian SID-installatie. De ontwikkelaar kon de oorzaak identificeren als XZ-Tools, een verzameling compressietools die in veel Linux-distributies zit en gebruikt wordt door SSH.
Het beveiligingslek, met de naam CVE-2024-3094maakt onbevoegde toegang op afstand tot getroffen Linux-systemen mogelijk. De versies die getroffen zijn door de achterdeur zijn de XZ hulpprogramma's en de bijbehorende liblmza bibliotheek in versies 5.6.0 van eind februari en 5.6.1 van 9 maart. Deze gecompromitteerde XZ-versies, geïntroduceerd door een van de XZ-ontwikkelaars zelf, omzeilen SSH-authenticatie, waardoor aanvallers volledige controle op afstand over het systeem kunnen krijgen.
Softwareontwikkelaar Andreas Freund schrijft over zijn ontdekking van de kwetsbaarheid: "Na het observeren van een aantal vreemde symptomen rond liblzma (onderdeel van het xz pakket) op Debian sid installaties in de afgelopen weken (inloggen met ssh kost veel CPU, valgrind fouten) kwam ik achter het antwoord: De upstream xz repository en de xz tarballs zijn backdoored. Eerst dacht ik dat dit een compromis was met Debian's pakket, maar het blijkt upstream te zijn."
De achterdeurcode was slechts gedeeltelijk verborgen in de open source code op GitHub, en GitHub zelf heeft het XZ Utilities account voorlopig opgeschort. Getroffen Linux distributies, waarvoor al updates beschikbaar zijn, met uitzondering van Fedora Rawhide, zijn
- Debian Test, Onstabiel en Experimenteel
- Fedora Rawhide
- Arch Linux
- openSUSE Tumbleweed
Distributies zoals Debian Stable, Fedora 39, openSUSE Leap of Red Hat Enterprise Linux (RHEL) worden niet getroffen door de kwetsbaarheid in XZ Utilities. Als u een van de bovenstaande Linux-distributies gebruikt, kunt u het versienummer van XZ Utilities in de console controleren met xz -version. In het ideale geval is een nieuwe installatie aan te raden, vooral als SSH-toegang is ingeschakeld op het Linux-systeem.
Bron(nen)
Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000De beste notebookbeeldschermen zoals getest door Notebookcheck
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon