ผู้เขียน XZ ได้เผยแพร่เวอร์ชันแก้ไขใหม่และรายงานเกี่ยวกับคดีแบ็คดอร์

ยูทิลิตี้ XZ Linux

เมื่อประมาณ 2 เดือนที่แล้ว เราแบ่งปันที่นี่ในบล็อกเกี่ยวกับกรณีของประตูหลังในยูทิลิตี้ XZ ในโพสต์เดียวกันนั้น ผมยังได้แสดงความเห็นที่ผมกล่าวถึงและจะยังคงกล่าวว่า คดีนี้คงเป็นเรื่องที่คงถูกพูดถึงกันไปอีกนาน เนื่องจาก "นี่เป็นหนึ่งในตัวอย่างที่ดีที่สุดของวิศวกรรมสังคมประยุกต์"

ด้วย ในเวลานั้นเราได้แชร์โพสต์เพิ่มเติมบางส่วนโดยรวบรวมการกระทำต่าง ๆ ที่เกิดขึ้นในคดีไว้ด้วย สถานการณ์เป็นไปได้อย่างไร และจะไม่มีใครสังเกตเห็นเป็นเวลานาน

ลับๆ XZ
บทความที่เกี่ยวข้อง:
เป็นไปได้อย่างไรที่ Debian จะข้ามประตูหลังใน XZ ได้? วิเคราะห์คดีโดยย่อ 

และตอนนี้, Lasse Collin ผู้เขียนและผู้ดูแลดั้งเดิมของโปรเจ็กต์ xz ได้ประกาศการตีพิมพ์เวอร์ชันแก้ไขใหม่ จาก XZ Utils 5.2.13, 5.4.7 และ 5.6.2 เวอร์ชันเหล่านี้จะลบแบ็คดอร์ของคอมโพเนนต์และการเปลี่ยนแปลงที่น่าสงสัยอื่นๆ ที่ Jia Tan ยอมรับก่อนหน้านี้

พร้อมทั้งเผยแพร่ฉบับแก้ไข Lasse Collin ยังได้แชร์รายงานการตรวจสอบเกี่ยวกับพื้นที่เก็บข้อมูล Git รวมถึงการเปลี่ยนแปลงที่เกิดขึ้น ตั้งแต่เดือนธันวาคม 2022 ซึ่งในระหว่างนั้นเจีย ตัน เป็นผู้ดูแลโครงการ รายงานให้รายละเอียดเกี่ยวกับการเปลี่ยนแปลงที่ได้รับการวิเคราะห์ในระดับการคอมมิตแต่ละรายการ และระบุว่าถึงแม้ว่าการคอมมิตในพื้นที่เก็บข้อมูลจะไม่ได้เซ็นชื่อแบบดิจิทัล แต่ก็ไม่พบสัญญาณของการบิดเบือนโดยผู้คอมมิต โดยรวมแล้ว มีการลบการกระทำที่เป็นอันตราย XNUMX รายการออกจากพื้นที่เก็บข้อมูล

Y แม้ว่าจะมีการเปลี่ยนแปลงบางอย่างที่น่าสงสัยก็ตาม ของการเปิดตัวการเปลี่ยนแปลงที่เป็นอันตรายตั้งแต่ปี 2023 แต่เราสามารถสังเกตได้ว่ารายงานมีรายละเอียดว่า การเปลี่ยนแปลงครั้งแรกที่นำมาใช้สำหรับการเปิดตัวแบ็คดอร์ย้อนกลับไปตั้งแต่ต้นปี 2024 โดยที่ Jia Tan มีกิจกรรมที่เกี่ยวข้องกับการเปิดตัวแบ็คดอร์ใน XZ มากขึ้นแล้ว

ไฟล์บีบอัดเหล่านี้สร้างและลงนามโดย Jia Tan ซึ่งได้รับการตรวจสอบแล้วและไม่มีเนื้อหาที่เป็นอันตราย

หมายเหตุ
แท็ก v5.2.11 และ v5.4.2 ในพื้นที่เก็บข้อมูล Git ได้รับการลงนามโดย Jia Tan แต่ไฟล์ tar ถูกสร้างขึ้นและลงนามโดยฉัน
ด้วยข้อยกเว้นต่อไปนี้ ไฟล์ในที่เก็บ Git จะตรงกับไฟล์ tar:

ไฟล์ .po ได้รับการอัพเดตโดยเป็นส่วนหนึ่งของ make mydist (หรือ make dist)

ChangeLog เป็นไฟล์ที่สร้างขึ้นในไฟล์เก็บถาวร tar

แต่ละเวอร์ชันมีให้เลือกใช้ในรูปแบบการบีบอัดมากกว่าหนึ่งรูปแบบ การบีบอัด .tar จะเหมือนกันสำหรับรูปแบบการบีบอัดทั้งหมดของแต่ละเวอร์ชัน

รายการไฟล์ในไฟล์ zip นั้นดี ตัวอย่างเช่น ไฟล์เดียวกันจะไม่ปรากฏมากกว่าหนึ่งครั้ง

ไฟล์ PDF สร้างได้ยากเนื่องจากมีการประทับเวลาและขึ้นอยู่กับเวอร์ชันของเครื่องมือที่ใช้ด้วย อย่างไรก็ตาม ไฟล์ PDF ดูปกติและขนาดไฟล์ก็ปกติเช่นกัน (ต่างกันเพียงไม่กี่ไบต์เท่านั้น)

ในรายงานอีกด้วย มีการกล่าวถึงว่ารหัส CRC CLMUL ซึ่งสร้างผลบวกลวงเมื่อตรวจสอบด้วย MSAN (เจลทำความสะอาดหน่วยความจำ) และปัญหาเกี่ยวกับ OSS Fuzz ยังไม่ได้ถูกลบออกจากฐานโค้ด แม้ว่าโค้ดนี้มีแผนที่จะปรับปรุงใหม่ในอนาคต แต่ตอนนี้ได้ตัดสินใจว่าจะไม่แตะต้องโค้ดนี้เพื่อหลีกเลี่ยงการถดถอยในสาขาเก่า ไม่มีการระบุการเปลี่ยนแปลงที่น่าสงสัยในการกระทำเก่าที่เพิ่มเข้ามาก่อนการเปลี่ยนแปลงที่เกี่ยวข้องกับประตูหลัง นอกจากนี้ ตำแหน่งของไฟล์ po ข้อมูลเมตาในไฟล์ tar และไฟล์ที่มีเวอร์ชันและคำแปลได้รับการตรวจสอบแยกกัน

นอกจากนั้นแล้วยัง มีการกล่าวถึงการเปลี่ยนแปลงเพื่อรวมการแก้ไขข้อบกพร่องที่ค้างชำระและการถอนการสนับสนุนสำหรับกลไก IFUNC ระบุไว้ใน Glibc สำหรับการเรียกใช้ฟังก์ชันทางอ้อม ซึ่งใช้เพื่อจัดระเบียบการสกัดกั้นฟังก์ชันแบ็คดอร์ สิ่งสำคัญคือต้องทราบว่าการใช้ IFUNC จะทำให้โค้ดซับซ้อนเท่านั้น และประสิทธิภาพที่เพิ่มขึ้นนั้นน้อยมาก เพื่อเป็นการป้องกันไว้ก่อน โลโก้ XZ, man page เวอร์ชัน PDF และการทดสอบสองครั้งสำหรับสถาปัตยกรรม x86 และ SPARC ซึ่งประมวลผลไฟล์อ็อบเจ็กต์เป็นอินพุต ก็ถูกลบออกจากแพ็คเกจต้นทางด้วย

เป็น การปรับปรุงที่ดำเนินการพบได้เช่นหรือในตัวถอดรหัส xzdec เพิ่มการรองรับสำหรับกลไกการแยก ABI เวอร์ชัน 4 ของแอปพลิเคชัน Landlock นอกจากนี้ ตัวเลือก “–enable-doxygen” ได้ถูกเพิ่มลงในสคริปต์การสร้าง Autotools และเพิ่มพารามิเตอร์ ENABLE_DOXYGEN ลงในสคริปต์ Cmake เพื่อสร้างและติดตั้งเอกสารประกอบสำหรับ liblzma API โดยใช้ Doxygen เอกสารที่สร้างขึ้นก่อนหน้านี้ได้ถูกลบออกจากแพ็คเกจเพื่อลดขนาดและความซับซ้อน

ในที่สุดถ้าคุณเป็น สนใจที่จะทราบข้อมูลเพิ่มเติมเกี่ยวกับเรื่องนี้ สามารถตรวจสอบรายละเอียดสิ่งพิมพ์ได้ใน ลิงค์ต่อไปนี้


เพิ่มเป็นแหล่งที่มาที่ต้องการ