会员登录 - 用户注册 - 设为首页 - 加入收藏 - 网站地图 心機黑客潛伏兩年後向XZ添加後門 多個Linux發行版中招影響服務器安全 – 藍點網!

心機黑客潛伏兩年後向XZ添加後門 多個Linux發行版中招影響服務器安全 – 藍點網

时间:2025-11-02 03:10:36 来源:中國馬術運動協會 作者:荊州市 阅读:740次

今天 Linux 社區最關注的事情就是 xz-utils (以前被稱為 LZMA Utils) 項目被植入後門的事情,xz 是被 Linux 發行版廣泛使用的壓縮格式之一,xz-utils 是一個開源項目,2022 年起有個名為 Jia Tan 的賬號開始向該項目貢獻代碼,然後逐步接手該項目成為項目的主要貢獻者。

日前該項目被發現存在後門,這些惡意代碼旨在允許未經授權的訪問,具體來說影響 xz-utils 5.6.0 和 5.6.1 版中,而且這些受影響的版本已經被多個 Linux 發行版合並。

簡單來說這是一起供應鏈投毒事件,攻擊者通過上遊開源項目投毒,最終隨著項目集成影響 Linux 發行版,包括 Fedora Linux 40/41 等操作係統已經確認受該問題影響。

心機黑客潛伏兩年後向XZ添加後門 多個Linux發行版中招影響服務器安全

惡意代碼的目的:

RedHat 經過分析後認為,此次黑客添加的惡意代碼會通過 systemd 幹擾 sshd 的身份驗證,SSH 是遠程連接係統的常見協議,而 sshd 是允許訪問的服務。

在適當的情況下,這種幹擾可能會讓黑客破壞 sshd 的身份驗證並獲得整個係統的遠程未經授權的訪問 (無需 SSH 密碼或密鑰)。

RedHat 確認 Fedora Linux 40/41、Fedora Rawhide 受該問題影響,RHEL 不受影響,其他 Linux 發行版應該也受影響,具體用戶可以在開發商網站獲取信息。

建議立即停止使用受影響版本:

如果你使用的 Linux 發行版受上述後門程序影響,RedHat 的建議是無論個人還是商用目的,都應該立即停止使用。

之後請查詢 Linux 發行版的開發商獲取安全建議,包括檢查和刪除後門程序、回滾或更新 xz-utils 等。

孤獨的開源貢獻者問題:

在這裏還需要額外討論一個開源項目的問題,xz-utils 盡管被全世界的 Linux 發行版、壓縮軟件廣泛使用,但在之前隻有一名活躍的貢獻者在維護這個項目。

這個孤獨的貢獻者可能因為精力不夠或者其他原因,在遇到一名新的貢獻者時,隨著時間的推移,在獲取信任後,這名新貢獻者逐漸獲得了項目的更多控製權。

實際上這名黑客應該也是精心挑選的項目,知道這種情況下可能更容易獲取控製權,於是從 2022 年開始就貢獻代碼,直到成為主要貢獻者後,再實施自己的後門行動。

未來這類針對開源項目的供應鏈攻擊應該還會顯著增加,這對整個開源社區來說應該都是頭疼的問題。

(责任编辑:海東地區)

相关内容
  • 德州時尚服裝哪裏有(德州服飾)
  • Key社視覺小講《Harmonia:下渾版》Steam出售 支撐中文
  • 《怪物獵人:天下》Steam版銷量或超200萬 總銷量沉鬆衝破1000萬
  • 2021年2月20日起緩州市躲書樓閉館一年 緩州市躲書樓秋節開放時候
  • 燕郊哪裏賣時尚洋氣服裝(燕郊附近大型買衣服的地方)
  • 《蒼bai ?花樹富強之時》建製雜講:挖坑一時爽,挖坑水化場
  • 黑河時尚服裝匠心精神(黑河服裝店)
  • 飛利浦與騰訊企鵝TV合作的百萬計劃 成功率大嗎?
推荐内容
  • 三星巴西誤用相機樣張飽吹被看破 背用戶講歉
  • 古堰繪鄉正在那裏 古堰繪鄉天麵
  • 真正在版史萊姆?!電時令製水滴創意電板玩具弄法無貧
  • 破月怯者熱麵陣容保舉:吸喚大年夜師阿斯特推
  • 網易CEO丁磊尾度回應《怪物獵人》下架事件:戰我們無閉
  • 廣東電信推出全球首個“超級4K”機頂盒