Linux için XZ'de Kritik CVSS 10.0 arka kapısı

B2B Siber Güvenlik Kısa Haber

Gönderiyi paylaş

BSI, Linux'taki XZ aracında kritik bir 10.0 güvenlik açığı hakkında bir uyarı yayınladı. Yalnızca Red Hat ailesindeki Fedora 41 ve Fedora Rawhide etkilendi. Güvenlik açığı artık medyada da bilindiği için saldırılar da beklenebilir.

BSI - Federal Bilgi Güvenliği Dairesi - Linux dağıtımlarındaki kötü amaçlı yazılımlar tarafından dağıtılan kritik bir güvenlik açığı konusunda uyarıyor. Açık kaynak sağlayıcısı Red Hat, 29.03.2024 Mart 5.6.0'te 5.6.1 ve 2024 sürümlerinde kötü amaçlı kod bulunduğunu duyurdu. sshd'deki kimlik doğrulamanın systemd aracılığıyla atlanmasına izin veren "xz" araçları ve kitaplıklarında. Güvenlik açığı CVE-3094-XNUMX olarak yayınlandı.

İndirme paketindeki kirlenmiş kitaplıklar

Xz 5.6.0 ve 5.6.1 sürümlerinde bulunan enjeksiyon, gizlenmiştir ve yalnızca indirme paketine tamamen dahil edilmiştir; Git dağıtımında eksik olan tek şey, kötü amaçlı kodun oluşturulmasını tetikleyen makrodur. Bu daha sonra kullanıcıya SSH protokolünü kullanarak sisteme erişim izni veren hizmet olan sshd ile hareket eder.

Şu ana kadar Red Hat ailesinde yalnızca Fedora 41 ve Fedora Rawhide etkilendi. Red Hat Enterprise Linux'un (RHEL) hiçbir sürümü etkilenmez. Ancak diğer dağıtımların da etkilenmesi ihtimali var.

CVSS puanı – 10 üzerinden 10

Güvenlik açığı, mümkün olan en yüksek CVSS puanıyla (10 üzerinden 10) "kritik" olarak derecelendirildi. CVE-2024-3094'ün kullanımına ilişkin daha fazla ayrıntı artık mevcut. Çeşitli Linux distribütörleri de hangi işletim sistemlerinin etkilenebileceği sorusuna ilişkin açıklamalar yayınladı.

xz, hem topluluk projelerinde hem de ticari ürün dağıtımlarında hemen hemen her Linux dağıtımında bulunan evrensel bir veri sıkıştırma formatıdır. Temel olarak, dosya aktarımı yoluyla paylaşım için büyük dosya formatlarının daha küçük, daha yönetilebilir boyutlara sıkıştırılmasına (ve ardından sıkıştırılmış halinin açılmasına) yardımcı olur.

Güvenlik açığı, ilk bilginin 29 Mart'ta yayınlanmasından bu yana kamuoyunun büyük ilgisini çekti. Kritik CVSS puanı da dikkate alındığında kısa vadede saldırı girişimlerinin gerçekleşeceği varsayılabilir.

BSI.Bund.de'de daha fazlası

 


Federal Bilgi Güvenliği Ofisi (BSI) hakkında

Federal Bilgi Güvenliği Ofisi (BSI), federal siber güvenlik yetkilisidir ve Almanya'da güvenli sayısallaştırma tasarımcısıdır. Görev beyanı: Federal siber güvenlik otoritesi olarak BSI, devlet, iş dünyası ve toplum için önleme, tespit ve müdahale yoluyla dijitalleştirmede bilgi güvenliği tasarlar.


 

Konuyla ilgili makaleler

Linux için XZ'de Kritik CVSS 10.0 arka kapısı

BSI, Linux'taki XZ aracında kritik bir 10.0 güvenlik açığı hakkında bir uyarı yayınladı. Etkilenenler şunlardır: ➡ Devamını oku

Apple'a yönelik kötü amaçlı yazılımlar artıyor

Jamf, 360 yılına ilişkin yıllık Security 2023 raporunda, kötü amaçlı yazılım tehditlerinin ➡ Devamını oku

Google gözlemlenen 97 sıfır gün güvenlik açığını açıkladı

Pek çok sıfır gün güvenlik açığı mevcut ancak bunların hepsi geniş çapta istismar edilmiyor. Google ve Mandiant, ciddi düzeyde 97 sıfır gün güvenlik açığı gözlemledi ➡ Devamını oku

Raporda KOBİ'ler hedefte gösteriliyor

Veri ve kimlik hırsızlığı, küçük ve orta ölçekli işletmelere (KOBİ'ler) yönelik en büyük tehditlerdir. Neredeyse yüzde 50 ➡ Devamını oku

BKA, darknet pazarı “Nemesis Market”i yok etti

Federal Kriminal Polis Ofisi BKA, yasadışı karanlık ağ pazarı “Nemesis Market”i kapattı. 150.000'den fazla kullanıcısı olan platform toplu ticarete olanak sağladı ➡ Devamını oku

Birçok şirket QR kodu kimlik avına karşı savunmasızdır

QR kodlu kimlik avı saldırılarının artmasıyla birlikte, yakın zamanda yayınlanan bir rapordan elde edilen yeni veriler, şirketlerin gerçekte ne kadar hazırlıksız olduğuna ışık tutuyor ➡ Devamını oku

BSI: Kritik güvenlik açıklarına sahip binlerce MS Exchange sunucusu

BSI - Federal Bilgi Güvenliği Dairesi - geçmişte Exchange'deki güvenlik açıkları konusunda birkaç kez uyarıda bulunmuştu ➡ Devamını oku

Takograftaki güvenlik açığına solucan bulaşmış olabilir

Colorado Eyalet Üniversitesi'ndeki araştırmacılara göre 14 milyondan fazla ABD kamyonunun standart elektronik takograflarında güvenlik açığı olabilir ➡ Devamını oku