Usuários do Debian sid e servidores SSH são alvos de backdoor em liblzma. Uma recente investigação revelou uma vulnerabilidade crítica na biblioteca liblzma, parte do pacote xz, que afeta diretamente sistemas operacionais baseados em Linux, em especial instalações do Debian sid. O pesquisador Andres Freund notou sintomas estranhos, como alta utilização de CPU durante logins via SSH e erros no Valgrind, e descobriu que o repositório xz e os tarballs distribuídos haviam sido comprometidos com a inserção de um script malicioso, oculto e executado após a configuração do pacote.
Após análises, identificou-se que os arquivos tarballs das versões 5.6.0 e 5.6.1 continham o backdoor, embora o código-fonte original não apresentasse a mesma alteração. A execução do script depende de condições específicas, como estar em um sistema x86-64 Linux e utilizar o gcc e o linker GNU, além de ser parte de uma construção de pacote Debian ou RPM. Caso estas condições sejam atendidas, o script modifica o processo de construção para injetar o código mal-intencionado.
A presença do backdoor afeta a performance do servidor SSH, tornando o processo de login via SSH significativamente mais lento. Este comportamento estranho levantou suspeitas e incitou uma investigação que desvendou a complexidade do ataque. O backdoor intercepta execuções substituindo resoluções de funções internas para desviar para seu próprio código. Esse comportamento foi observado durante a execução de funções de autenticação pública RSA.
O impacto é potencialmente devastador, pois o código malicioso poderia permitir acessos não autorizados ou execução remota de código antes mesmo da autenticação do usuário. A recomendação é que sistemas potencialmente vulneráveis sejam atualizados o mais rápido possível. A gravidade da situação é acentuada pelo envolvimento aparente dos mantenedores da biblioteca, o que desencorajou a notificação de um bug upstream. A Red Hat já atribuiu um CVE para a questão, identificado como CVE-2024-3094.
Para auxiliar os administradores de sistemas, um script foi desenvolvido por Vegard Nossum para detectar se o binário ssh de um sistema provavelmente está vulnerável. A comunidade de segurança está alerta e recomenda ação imediata para mitigar os riscos dessa ameaça silenciosa.
Confira os últimos vídeos publicados no canal