xz-utils : une porte dérobée découverte dans la chaîne de build Linux
2024-03-29 · Éditeur : xz Utils · Domaine : Cloud & DevOps
Le 29 mars 2024, Andres Freund révèle une porte dérobée (CVE-2024-3094, CVSS 10) dans les versions 5.6.0 et 5.6.1 de xz, glissée par un contributeur infiltré au fil de plusieurs années. Elle visait OpenSSH.
Ce qui change
- Andres Freund révèle la porte dérobée le 29 mars 2024 après une anomalie de latence SSH.
- Versions 5.6.0 et 5.6.1 de xz concernées, CVE-2024-3094, CVSS 10,0.
- Seules des branches de test ou de développement de plusieurs distributions étaient touchées.
- L'infiltration du projet par un compte « Jia Tan » aurait débuté en 2021.
### Ce qui change Le 29 mars 2024, l'ingénieur Andres Freund publie sur la liste oss-security l'analyse d'une porte dérobée dans la bibliothèque de compression liblzma, issue du projet xz. Il l'a repérée en cherchant pourquoi des connexions SSH consommaient plus de CPU que prévu (environ 0,8 s contre 0,3 s) et déclenchaient des erreurs valgrind. Les versions 5.6.0 et 5.6.1 sont concernées ; la faille reçoit l'identifiant CVE-2024-3094. ### Caractéristiques - Le code malveillant est injecté au moment de la compilation, puis détourne des fonctions de la bibliothèque pour intercepter l'authentification SSH par clé publique. - Il ne s'active que dans des conditions précises (Linux x86-64, compilateur GCC, environnement de paquets Debian ou RPM). - Score CVSS de 10,0, le maximum. - Les distributions touchées étaient des branches de développement ou de test (Fedora Rawhide et 41, Debian testing et unstable, Kali, openSUSE Tumbleweed, Arch) ; les versions stables n'avaient pas encore déployé le code. - Le compte « Jia Tan » avait gagné la confiance des mainteneurs par une campagne menée depuis 2021, selon les reconstitutions publiques. ### Pourquoi c'est important L'attaque ne vise pas un pipeline de livraison de l'entreprise, mais ce que celui-ci consomme : une dépendance de bas niveau, maintenue par un volontaire, présente dans presque toute distribution Linux. Elle a été trouvée par hasard. Pour les DSI et les équipes de build, elle a fait de la provenance des sources, de la gouvernance des mainteneurs et de la détection d'anomalies de performance des sujets de sécurité à part entière. La découverte tient à un écart de quelques dixièmes de seconde sur une connexion SSH : la mesure de performance devient un signal de sécurité à part entière. ### À retenir Une quasi-catastrophe évitée de justesse, devenue la référence de la menace sur la chaîne d'approvisionnement open source.
Liens
Tags : Sécurité, Open Source, Cloud natif, DevOps