✨sterasody
5 months ago @Edit 5 months ago
Filippo Valsorda (@filippo.abyssdomain.expert)xz-utils backdoor situationWatching xz unfold from afarmodify_ssh_rsa_pubkey.py1. 如果使用的sshd有systemd的patch,liblzma就會被包括進來,不懂compiler所以不曉得RSA_public_decrypt怎麼被替換的
2. 攻擊方式上,應該是把certificate的public key和signature換掉,public key的n值換成加密後的指令,signature用攻擊者的private key產生,替換後的RSA_public_decrypt會去檢查,格式和signature都對了就會被執行
✨sterasody
5 months ago
在HN看到衝超高的討論,花時間研究後才有了嚴重性的認知,再次體認到不懂的東西真的好多。
Abby@M3Pro
5 months ago
昨天一出來就鬧很大了。主要是後門隱藏得真的好
✨sterasody
5 months ago
abbychau: 看討論說被inject的payload藏在測試檔,但只有release tarball裡包含抽取payload的build script,一般來說tarball的內容會跟git裡的不同嗎?
立即下載
Abby@M3Pro
5 months ago
sterasody: 正確來說是rolling release 的受影響,release tarball 和github 的原始碼不一樣。