Alerta de seguridad: liblzma/xz versiones 5.6.0 y 5.6.1 [CVE-2024-3094]
Leyendo noticias me he encontrado con la alerta de seguridad CVE-2024-3094, una vulnerabilidad que parece poner en riesgo el servicio sshd mediante un backdoor bajo ciertas condiciones.
A煤n es una noticia muy reciente y no se conoce c贸mo puede afectar realmente este problema, hasta que los expertos en seguridad nos den m谩s informaci贸n.
Te hago un resumen de la noticia, qu茅 debes comprobar, c贸mo ha pasado y te dejo algunos enlaces de inter茅s para que puedas profundizar.
TL;DR: fallo de seguridad en xz
XZ es un formato de compresi贸n de datos que est谩 presente en pr谩cticamente todas las distribuciones linux, incluso en MacOS si utilizas hombebrew o alg煤n gestor de paquetes.
Han encontrado un backdoor que en principio afecta a las versiones 5.6.0 y la 5.6.1, aunque no se conoce a煤n el alcance real y tendremos que estar atentos. Parece ser que crea una puerta trasera en el servicio sshd.
Debes comprobar si algunos de tus sistemas usa estas versiones, tanto en tu ordenador como en tus servidores. En mi caso, he evitado ejecutar el comando xz y he lanzado strings $(which xz) | grep "XZ Utils".
Seg煤n me he informado, parece ser que 煤nicamente se activa bajo ciertas circunstancias (amd64, glibc, sshd/systemd) y que afecta al servicio sshd, que parece que permite acceso mediante un payload.
Insisto en que a煤n es una etapa temprana y no sabemos c贸mo puede afectar realmente hasta que los expertos de seguridad lo analicen, por lo que tendremos que estar atentos. Por suerte parece que esta actualizaci贸n no ha llegado a muchas distribuciones, pero s铆 a algunas de ellas que ya lo han revertido.
C贸mo ha surgido
Un desarrollador de Microsoft, haciendo testing de postgres not贸 que el comando ssh ocasionalmente daba errores en Debian, y consum铆a m谩s CPU del que deb铆a. Esto le llev贸 a lanzar un profiler y encontrar sospechas en el paquete liblzma que es parte de la utilidad xz. Puedes ver aqu铆 el hilo de mails.
Parece ser que una persona, a trav茅s de ingenier铆a social consigui贸 ser contribuidor de este proyecto, y poco ha poco durante varios a帽os ha ido introduciendo cambios hasta llegar a este punto. Puedes leer toda la historia sobre c贸mo ha ocurrido esto, muy bien contada y recopilada en este art铆culo.
Enlaces de inter茅s
A帽ado estos otros dos enlaces donde puedes leer m谩s informaci贸n sobre el problema en detalle: