Skip to content
WONGCW 網誌
  • 首頁
  • 論壇
  • 微博
  • 壁紙下載
  • 免費圖床
  • 視頻下載
  • 聊天室
  • SEO工具
  • 支援中心
  • 表格製作
  • More
    • 在線名片
    • 網頁搜索
    • 天氣預報
    • 二維碼生成器
  • Search Icon

WONGCW 網誌

記錄生活經驗與點滴

廣泛使用的實用程式中發現的後門可能導致Linux社群崩潰

廣泛使用的實用程式中發現的後門可能導致Linux社群崩潰

2024-04-01 Comments 0 Comment

微軟研究員Andres Freund 偶然發現了可以破解sshd 驗證的惡意程式碼。如果沒有被發現,它可能會對Linux 構成嚴重威脅。開源社群對這一事件作出了反應,肯定了這一發現的偶然性,以及它是如何幸運地在對更廣泛的Linux 社群構成重大風險之前被及早發現的。

2024-03-31-image-3-j.webp

微軟的PostgreSQL開發人員安德烈斯-弗羅因德(Andres Freund)在進行一些例行的微基準測試時,注意到ssh 進程出現了600 毫秒的小延遲。

圖片.png

一波未平一波又起,Freund 最終偶然發現了一種供應鏈攻擊,其中涉及XZ 軟體包中被混淆的惡意程式碼。他將這項發現發佈在開源安全郵件清單上,開源社群從此開始關注這一事件。

開發社群迅速揭露了這項攻擊是如何被巧妙地註入XZ utils 的,XZ utils 是一個小型開源項目,至少自2009 年以來一直由一名無償開發人員維護。與違規提交相關的帳戶似乎玩起了長線遊戲,慢慢贏得了XZ 開發人員的信任,這讓人們猜測惡意程式碼的作者是一個老練的攻擊者,可能隸屬於某個國家機構。

該惡意程式碼的正式名稱為CVE-2024-3094,CVSS 評分為最高的10 分。紅帽公司報告說,惡意程式碼修改了liblzma 中的函數,這是一個資料壓縮庫,是XZ utils 軟體包的一部分,也是幾個主要Linux 發行版的基礎部分。

圖片.png

然後,任何與XZ 庫連結的軟體都可以使用這些修改過的程式碼,並允許截取和修改與該程式庫一起使用的資料。據Freund 稱,在某些條件下,這個後門可以讓惡意行為者破壞sshd 身份驗證,從而允許攻擊者存取受影響的系統。 Freund 也報告說,XZ utils 5.6.0 和5.6.1 版本也受到影響。

圖片.png

Red Hat 在Fedora 41 和Fedora Rawhide 中發現了有漏洞的軟體包,建議用戶停止使用,直到更新可用,但Red Hat Enterprise Linux (RHEL) 仍未受到影響。 SUSE 已發布openSUSE(Tumbleweed 或MicroOS)的更新。 Debian Linux 穩定版是安全的,但測試版、不穩定版和實驗版由於軟體包受損,需要xz-utils 更新。在3 月26 日至3 月29 日期間更新的Kali Linux 用戶需要再次更新以獲得修復,而在3 月26 日之前更新的用戶不受此漏洞影響。

不過,正如許多安全研究人員指出的那樣,情況仍在發展中,可能會發現更多漏洞。目前還不清楚其有效載荷是什麼。美國網路安全和基礎設施安全局建議人們降級到未被破壞的XZ utils 版本,即早於5.6.0 的版本。安全公司還建議開發人員和使用者進行事件回應測試,查看是否受到影響,如果受到影響,則向CISA 報告。

幸運的是,這些受影響的版本似乎並沒有被納入任何主要Linux 發行版的生產版本中,但安全公司Analygence 的高級漏洞分析師Will Dormann 告訴Ars Technica,這次發現可謂千鈞一髮。他說:”如果沒有被發現,這將為世界帶來災難。”

分享此文:

  • 按一下即可分享至 X(在新視窗中開啟) X
  • 按一下以分享至 Facebook(在新視窗中開啟) Facebook
  • 分享到 WhatsApp(在新視窗中開啟) WhatsApp
  • 按一下以分享到 Telegram(在新視窗中開啟) Telegram
  • 分享到 Pinterest(在新視窗中開啟) Pinterest
  • 分享到 Reddit(在新視窗中開啟) Reddit
  • 按一下即可以電子郵件傳送連結給朋友(在新視窗中開啟) 電子郵件
  • 點這裡列印(在新視窗中開啟) 列印

相關


Linux資訊

Post navigation

PREVIOUS
錢德拉望遠鏡觀測發現類星體對其周遭環境影響不如預期
NEXT
Discord 希望透過放棄長期以來的無廣告立場來提高遊戲收入

發表迴響取消回覆

這個網站採用 Akismet 服務減少垃圾留言。進一步了解 Akismet 如何處理網站訪客的留言資料。

More results...

Generic filters
Exact matches only
Search in title
Search in content
Search in excerpt
Filter by 分類
網站公告
Featured
限時免費
Windows 軟件下載
系統軟件
辦公軟件
圖像處理
影音媒體
網絡軟件
應用軟件
Mac 軟件下載
安卓軟件下載
網絡資訊
Mac資訊
Linux資訊
VPS資訊
NASA資訊
WordPress資訊
WeChat資訊
PHP資訊
教學資源
開源程序
網頁工具
SEO工具
醫療健康
其他資訊
Content from
Content to
2024 年 4 月
一 二 三 四 五 六 日
1234567
891011121314
15161718192021
22232425262728
2930  
« 3 月   5 月 »

分類

  • 網站公告
  • 限時免費
  • Windows 軟件下載
  • 系統軟件
  • 辦公軟件
  • 圖像處理
  • 影音媒體
  • 網絡軟件
  • 應用軟件
  • Mac 軟件下載
  • 安卓軟件下載
  • 網絡資訊
  • Mac資訊
  • Linux資訊
  • VPS資訊
  • NASA資訊
  • WordPress資訊
  • WeChat資訊
  • PHP資訊
  • 教學資源
  • 開源程序
  • 網頁工具
  • SEO工具
  • 醫療健康
  • 其他資訊

彙整

近期文章

  • 全球首艘風帆助推阿芙拉型成品油輪命名:日均節約燃油14.5噸 2025-06-12
  • 廣汽首款量產飛行汽車開啟預定:售價168萬元封頂比小鵬便宜39萬 2025-06-12
  • 外媒銳評《NS2 秘密展》:替你們玩過了啥也不是別買! 2025-06-12
  • 第一批升級iOS 26的iPhone 15系列用戶遇到Bug:手機黑屏且無法充電 2025-06-12
  • 《瑪利歐賽車》被發現包含隱藏模式支援多台主機區域網路連線 2025-06-12
  • 史丹佛重磅研究:碳捕獲成本高再生能源才是未來 2025-06-12
  • 暴龍家族秘史:科學家找到演化鏈上的關鍵“拼圖” 2025-06-12
  • 蔡崇信:看到與DeepSeek差距後阿里員工春節期間加班加點追趕 2025-06-12
  • 黃仁勳稱英偉達第一枚GPU在法國生產馬克宏回應稱要讓法國再次領先 2025-06-12
  • 力箭二號一級動力系統試車成功首飛發射輕舟貨運太空船 2025-06-12

熱門文章與頁面︰

  • 您可以在Windows 11 24H2 中找回WordPad
  • 華為12000mAh 40W超級快充移動電源CP12S拆解
  • Mondoze : 馬來西亞伺服器/ AS152742/純淨 IP/雙ISP住宅伺服器/$8.33/月/2C/2G記憶體/60G/100M
  • Office Tab Enterprise 13.10 x86/x64(含:註冊機序列號)
  • 韓國遊戲公司Nexon出售價格或可高達150億美元
  • 華為麒麟9600 CPU現真身神秘數字「2035」再次出現
  • 一汽豐田開卷電動車全新bZ5開啟預售:入門版價格不超13萬
  • 福昕PDF編輯器Foxit Phantom PDF Business v9.7.1.29511
  • 上海兩大機場直通地鐵虹橋到浦東只要40分鐘全程26元
  • "91大神"偷拍百名女性獲刑:曾任外企高管年薪百萬

投遞稿件

歡迎各界人士投遞稿件到admin@wongcw.com

請提供以下資料:

1.你的名字

2.你的電郵

3.分類目錄

4.文章標題

5.文章摘要

6.文章內容

7.文章來源

 

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

快帆

MALUS

極度掃描

DMCA.com Protection Status

WONGCW 網誌

  • 免責聲明
  • 捐助我們
  • ThemeNcode PDF Viewer
  • ThemeNcode PDF Viewer SC
  • Events

服務器提供

本站使用之服務器由ikoula提供。

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

© 2025   All Rights Reserved.