Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko254
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin

704

PILNE! Backdoor w Fedora 41/Rawhide oraz innych dystrybucjach linux

PILNE! Backdoor w Fedora 41/Rawhide oraz innych dystrybucjach linux

W wersjach 5.6.0 - 5.6.1 pakietu xz odkryto backdoor, który umożliwiał zdalny dostęp do ssh, każdy kto ma zainstalowaną powyższą wersję powinien natychmiastowo wykonać aktualizacje/downgrade lub stosować się do zaleceń distro. Problem występuje również w rolling release distro tj. Arch linux

WakcynatorMilosci
WakcynatorMilosci
WakcynatorMilosci
z
redhat.com
dodany: 29.03.2024, 21:05:11
  • #
    linux
  • #
    fedora
  • #
    security
  • #
    archlinux
  • #
    redhat
  • 281
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Treści powiązane (4)

Timeline zmian wprowadzomych w xz
krzyk2
z boehs.org
  • 14
Repo projektu zostało zawieszone
WakcynatorMilosci
z github.com
  • 5

Komentarze (281)

najlepsze

bialy100k
bialy100k
29.03.2024, 22:18:33 via Wykop
  • 463
Pierwszy raz widzę na Wykopie wpis "PILNE" mający sens :)
  • 14
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Gandalf_bialy
Gandalf_bialy
29.03.2024, 22:33:38 via Wykop
  • 27
Pierwszy raz widzę na Wykopie wpis "PILNE" mający sens :)


@bialy100k: Od bardzo dawna nie używam Fedory. Ale się zainteresowałem i ...

PILNE! Backdoor w Fedora 41/Rawhide oraz innych dystrybucjach
  • Odpowiedz
istp
istp
30.03.2024, 00:08:06 via Android
  • 22
@Gandalf_bialy wersje beta przyszłych wydań. Na mobilnej wersji strony mam suwak który pokazuje wersję beta.
  • Odpowiedz
slapdash
slapdash
30.03.2024, 01:45:08 via Wykop
  • 289
Uff, na szczęście użytkownicy beta wersji dystrybucji siódmej w rankingu Distrowatch zostali w porę powiadomieni. Obaj.
  • 10
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

lukenzi
lukenzi
30.03.2024, 06:29:45 via Wykop
  • 10
@slapdash: zabawne ( ͡° ͜ʖ ͡°) ale ogólnie ciekawa sytuacja, taki backdoor wrzucony na przypale
  • Odpowiedz
WakcynatorMilosci
WakcynatorMilosci
WakcynatorMilosci
Autor
30.03.2024, 07:01:18 via Wykop
  • 18
@slapdash: wcale nie, w Archu ta paczka była prawdopodobnie od początku marca, sam ją miałem na pc ;( Na pocieszenie prawdopodobnie backdoor nie był aktywny bo script build był stargetowany pod paczki .rpm, i dodatkowo openssh w archu nie używa liblzma
  • Odpowiedz
jan-kowalski-507464
jan-kowalski-507464
30.03.2024, 03:58:04 via Wykop
  • 96
Ponoć gość który wrzucił tego backdoora ma historię 750 commitów do xz... ciekawe co jeszcze tam wyjdzie.
  • 19
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

uesugi2
uesugi2
30.03.2024, 07:21:02 via Wykop
  • 50
@jan-kowalski-507464:
uesugi2 - @jan-kowalski-507464:

źródło: 1711768521773133

Pobierz
  • Odpowiedz
A.....E
konto usunięte 30.03.2024, 07:25:55 via Wykop
  • 51
@jan-kowalski-507464: @uesugi2 chiński rządowy hackier?
  • Odpowiedz
jegertilbake
jegertilbake
30.03.2024, 00:42:41 via Wykop
  • 59
To bedzie rok windowsa
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

O.....e
O.....e
konto usunięte 29.03.2024, 21:29:37 via Wykop
  • 33
O.....e

źródło: 051149412e1256376470444ef32118342fbbd0

Pobierz
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

nunczako
nunczako
30.03.2024, 06:57:26 via Wykop
  • 5
@Ostrzegam_Was_Nie_Dajcie_Sie:

RAWHIDE
nunczako - @OstrzegamWasNieDajcieSie:

RAWHIDE
  • Odpowiedz
walenty-merkel
walenty-merkel
30.03.2024, 22:24:25 via Wykop
  • -1
@Ostrzegam_Was_Nie_Dajcie_Sie: To nie jest fedora, to trilby zajeżdżające pork-pie-hatem.

@nunczako: To są fedory.
  • Odpowiedz
jednorazowy
jednorazowy
jednorazowy
30.03.2024, 06:29:24 via Wykop
  • 32
We have reports and evidence of the injections successfully building in xz 5.6.x versions built for Debian unstable (Sid)

Także jeżeli chodzi o wersje Debiana i podatności:
12.0 - wersja stabilna - niepodatna
13.0 - wersja testowa - niepodatna
SID - wersja niestabilna, eksperymentalna, "poligon doświadczalny" - podatna
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Hirunkan
Hirunkan
30.03.2024, 07:21:46 via Wykop
  • 50
@jednorazowy: Nic dziwnego że nowa podatność w stabilnych wydaniach Debiana nie występuje, bo wychodzą raz na 10 lat ( ͡° ͜ʖ ͡°)
  • Odpowiedz
T_S_
T_S_
T_S_
30.03.2024, 14:48:37 via Wykop
  • 5
@Hirunkan: co więcej to oni wykrywają takie wpadki, jak w tym przypadku.
  • Odpowiedz
cotozazycie
cotozazycie
cotozazycie
30.03.2024, 06:41:05 via Wykop
  • 25
To będzie rok windowsa
  • 8
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

defoxe
defoxe
30.03.2024, 13:39:17 via Wykop
  • 3
@cotozazycie: w Windowsie nie wiesz co masz i nigdy się nie dowiesz, bo źródła brak.
  • Odpowiedz
o.....h
konto usunięte 31.03.2024, 01:56:42 via Wykop
  • -1
przecież nie będzie ich czytał i analizował


@ly000: jak można wejść w znalezisko o dokładnie czytaniu i analizowaniu źródeł, a następnie p-----------ć taką auto-denuncjację w zakresie własnych zdolności kognitywnych?
  • Odpowiedz
nga_plz
nga_plz
30.03.2024, 08:23:45 via Wykop
  • 21
Ehh wystarczy zapuścić update i wszystkie distro zapewne same ściągną starszą bezpieczną wersję.
Ale to pokazuje jak inaczej podchodzi się do tego w linux niż w win. Pamiętam parę lat temu jak okazało się że jakaś usługa win miała poważną lukę bezpieczeństwa i M$ miał to w dupie i o niczym nie informował a jak whistle blower się wkurzył i dał info do sieci to M$ zamiast załatać usługę to ją wyłączył
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

eppo
eppo
30.03.2024, 09:41:37 via Wykop
  • 7
@nga_plz: Nikt na codzień nie używa Fedora 41/Rawhide. Bieżąca jest 39 a 40 dopiero ma wyjść, te dotknięte to są developerskie, dopiero opracowywane na przyszłość wersje.
  • Odpowiedz
nga_plz
nga_plz
30.03.2024, 10:25:29 via Wykop
  • 11
@eppo: no ale co niektórzy używaja innych distro które miały najnowsze xz :)
@v01dtec: gdyby kod nie był otwarty to nikt by się o tym backdorze nie dowiedział zapewne a tak został zauważony.
nga_plz - @eppo: no ale co niektórzy używaja innych distro które miały najnowsze xz :...

źródło: xz_utils

Pobierz
  • Odpowiedz
BArtus
BArtus
30.03.2024, 07:02:34 via Wypiek
  • 15
Tyle ludzi się pcha, że repo na GH jest niedostępne 🥲
Analiza do poczytania: https://www.openwall.com/lists/oss-security/2024/03/29/4
Ogólnie profeska, OP nawet kilka commitów patchujących bugi w exploicie puścił; zanim ktoś to wykrył - po analizie czasu logowania do zdalnej powłoki.
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Mexit
Mexit
Mexit
30.03.2024, 09:13:36 via Wykop
  • 6
Tyle ludzi się pcha, że repo na GH jest niedostępne


@BArtus: Bo zostało zablokowane przez GitHub
  • Odpowiedz
BArtus
BArtus
30.03.2024, 09:27:16 via Wypiek
  • -3
@Mexit policja zajęła materiał 🥲
  • Odpowiedz
MaLiX
MaLiX
30.03.2024, 09:31:32 via Android
  • 6
Treść przeznaczona dla osób powyżej 18 roku życia...
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

nga_plz
nga_plz
30.03.2024, 10:28:18 via Wykop
  • 2
@MaLiX: wystarczy przejść na sid'a ;P
  • Odpowiedz
g.....n
konto usunięte 30.03.2024, 13:10:36 via Wykop
  • 1
choć jaknl wiemy do biznesu tylko rhel


@tellet: jest jeszcze SLES

https://www.suse.com/security/cve/CVE-2024-3094.html
  • Odpowiedz
  • <
  • 1
  • 2
  • 3
  • 4
  • 5
  • Strona 1 z 5
  • >

Hity

tygodnia

Mężczyzni zapłacą wyższe podatki niż kobiety.
Mężczyzni zapłacą wyższe podatki niż kobiety.
3573
I znowu psy: Cztery psy zagryzły 80-latka
I znowu psy: Cztery psy zagryzły 80-latka
3570
Najładniejszy MOP w Polsce, doceńmy pracę Pań!
Najładniejszy MOP w Polsce, doceńmy pracę Pań!
3534
Czy coś wiadomo co u byłego sołtysa?
Czy coś wiadomo co u byłego sołtysa?
3248
Zatrzymano właściciela trzech psów, które zagryzły w lesie 46-letniego mężczyznę
Zatrzymano właściciela trzech psów, które zagryzły w lesie 46-letniego mężczyznę
3120
Pokaż więcej

Powiązane tagi

  • #ubuntu
  • #windows
  • #komputery
  • #debian
  • #archlinux
  • #informatyka
  • #linuxmint
  • #programowanie
  • #pytanie
  • #heheszki
  • #pcmasterrace
  • #linuxmasterrace
  • #apple
  • #technologia
  • #mint

Wykop © 2005-2025

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking