以前のXZロゴはJia Tanが提供 | |
| CVE 識別子 | CVE - 2024-3094 |
|---|---|
| 発見日 | 2024年3月29日 |
| 修正日 | 2024年3月29日[a] [1] |
| 発見者 | アンドレス・フロイント |
| 影響を受けるソフトウェア | xz / liblzma ライブラリ |
| Webサイト | tukaani.org/xz-バックドア/ |
2024年2月、「Jia Tan」というアカウントによって、バージョン5.6.0および5.6.1のliblzmaライブラリ内のLinuxユーティリティxzに悪質なバックドアが導入されました。 [b] [2]このバックドアにより、特定のEd448秘密鍵を持つ攻撃者は、影響を受けるLinuxシステムでリモートコード実行機能を使用できます。この問題には、共通脆弱性識別子CVE - 2024-3094が付与され、 CVSSスコアは最高スコアの10.0が割り当てられています。[3] [4]
xzはほとんどのLinuxディストリビューションに一般的に存在していますが、発見時点ではバックドアバージョンはまだ実稼働システムに広く導入されていませんでしたが、主要なディストリビューションの開発バージョンには存在していました。[5]バックドアはソフトウェア開発者のAndres Freundによって発見され、2024年3月29日に発見を発表しました。[6]
背景
Microsoftの社員でPostgreSQL開発者のAndres Freund氏は、 Debian Sidのパフォーマンス低下を調査した後、このバックドアを報告した。[7] Freund氏は、SSH接続が予想外に高いCPU使用率を生み出し、メモリデバッグツールであるValgrind [8]でエラーを引き起こしていることに気付いた。 [9] Freund氏はこの発見をOpenwall Projectのオープンソースセキュリティメーリングリスト[8]に報告し、さまざまなソフトウェアベンダーの注目を集めた。[9]攻撃者はコードを難読化しようとした。[10]バックドアは連携して動作する複数のステージで構成されている。[11]
侵害されたバージョンがオペレーティングシステムに組み込まれると、systemdライブラリを悪用してOpenSSHのSSHサーバーデーモンの動作が変更され、攻撃者が管理者アクセスを取得できるようになります。[11] [9] Red Hatの分析によると、バックドアにより「悪意のある攻撃者がsshd認証を破り、リモートからシステム全体に不正アクセスできるようになります」。[12]
その後の調査で、 XZ Utilsプロジェクトにバックドアを挿入するキャンペーンは、2021年11月から2024年2月までの約3年間の努力の集大成であることが判明しました。[13] Jia Tanという名前とニックネームJiaT75で知られるユーザーが、プロジェクト内での信頼される地位にアクセスしようとしました。創設者とヘッドメンテナーに、明らかにソックパペットを介してプロジェクトの管理権を譲渡するよう圧力をかけた後、Jia TanはXZ Utilsの共同メンテナーの地位を獲得し、バックドアを導入したバージョン5.6.0と、オペレーティングシステムのソフトウェアテスト中に明らかになった可能性のあるいくつかの異常な動作を修正したバージョン5.6.1を承認することができました。[9]
ソックパペットの偽名として疑われているアカウントには、 Jigar Kumar、krygorin4545、misoeater91などのユーザー名のアカウントが含まれています。Jia Tanや、コード作成者とされるHans Jansen (バージョン5.6.0および5.6.1)の名前は、キャンペーンの参加者が選んだ偽名であると思われます。キャンペーンのわずか数年間を除いて、どちらもソフトウェア開発において目立った公的な存在ではありません。[14] [15]
このバックドアは、その洗練度の高さと、犯人が信頼を得るために長期間にわたり高度な運用セキュリティを実施していたことで注目された。アメリカのセキュリティ研究者デイブ・アイテルは、これがロシアのSVRに代わって活動していると考えられている高度で持続的な脅威アクターであるAPT29に起因するパターンに当てはまると示唆している。[13]ジャーナリストのトーマス・クラバーンは、それがかなりのリソースを持つ国家主体または非国家主体である可能性があると示唆した。[16]
機構
この悪意のあるコードは、XZ Utils ソフトウェア パッケージのリリース 5.6.0 および 5.6.1 に含まれていることがわかっています。このエクスプロイトは、SSH サーバーの特定のサードパーティ パッチを使用しない限り、休眠状態のままです。適切な状況下では、この干渉により、悪意のある攻撃者が sshd認証を破り、リモートからシステム全体に不正アクセスできる可能性があります。[12]この悪意のあるメカニズムは、悪意のあるバイナリ コードを含む 2 つの圧縮テスト ファイルで構成されています。これらのファイルは git リポジトリで入手できますが、抽出してプログラムに挿入しない限り休眠状態のままです。[2]このコードは、 glibc IFUNCメカニズムを使用して、OpenSSHRSA_public_decryptの既存の関数を悪意のあるバージョンで置き換えます。OpenSSH は通常、liblzma をロードしませんが、いくつかの Linux ディストリビューションで使用される一般的なサードパーティパッチにより、 libsystemdがロードされ、次に lzma がロードされます。[ 2 ]の修正バージョンがGitHubbuild-to-host.m4にアップロードされたリリース tar ファイルこの変更されたm4ファイルは git リポジトリには存在せず、git とは別にメンテナーによってリリースされたtar ファイルからのみ入手可能でした。 [2]このスクリプトは、システムが glibc とGCC を使用し、 dpkgまたはrpm経由で構築されているx86-64 Linux システム上で構築されている場合にのみ、インジェクションを実行するようです。[2]liblzma
応答
修復
米国連邦サイバーセキュリティ・インフラセキュリティ庁は、影響を受けたデバイスを以前のセキュリティ侵害を受けていないバージョンにロールバックすることを推奨するセキュリティ勧告を発行しました。[17] Red Hat、 SUSE、DebianなどのLinuxソフトウェアベンダーは、影響を受けたパッケージを古いバージョンに戻しました。[12] [18] [19] GitHubはxzリポジトリのミラーを無効にした後、復元しました。[20]
CanonicalはUbuntu 24.04 LTSとそのフレーバーのベータ版リリースを1週間延期し、ディストリビューションのすべてのパッケージの完全なバイナリ再構築を選択しました。 [21] Ubuntuの安定版は影響を受けませんでしたが、アップストリームバージョンは影響を受けました。この予防措置は、Canonicalが当初のリリース期限までに、発見されたバックドアがコンパイル中に追加パッケージに影響を与えないことを保証できなかったために取られました。[22]
より広範な対応
コンピュータ科学者のアレックス・スタモスは、「これは、ソフトウェア製品に仕掛けられたバックドアの中で最も広く普及し、最も効果的なものだったかもしれない」と述べ、もしこのバックドアが検出されなかったら、「世界中の何億台ものSSHを実行するコンピュータのマスターキーをその作成者に与えていただろう」と指摘した。 [23]さらに、この事件は、サイバーインフラの重要な部分を無給のボランティアに依存させることの実現可能性に関する議論も引き起こした。 [24]
注記
- ^ この脆弱性は、安全であることがわかっている以前のバージョンに戻すことで、発見から数時間以内に効果的に修正されました。
- ^ 賈譚が集団なのか、一人の実名なのか、あるいは一人のペンネームなのかは公表されていない。
参考文献
- ^ Collin, Lasse. 「5.6.0 および 5.6.1 で見つかったバックドアを削除 (CVE-2024-3094)」。GitHub。2024年6 月 19 日閲覧。
- ^ abcde James, Sam. 「xz-utils バックドア状況 (CVE-2024-3094)」。GitHub。2024年4月2日時点のオリジナルよりアーカイブ。2024年4月2日閲覧。
- ^ Gatlan, Sergiu. 「Red Hat、ほとんどのLinuxディストリビューションで使用されているXZツールのバックドアについて警告」BleepingComputer。2024年3月29日時点のオリジナルよりアーカイブ。 2024年3月29日閲覧。
- ^ Akamai Security Intelligence Group (2024 年 4 月 1 日). 「XZ Utils バックドア – 知っておくべきことすべてと、できること」。2024 年 4 月 2 日時点のオリジナルよりアーカイブ。2024 年4 月 2 日閲覧。
- ^ 「CVE-2024-3094」。国立脆弱性データベース。NIST。2024年4月2日時点のオリジナルよりアーカイブ。 2024年4月2日閲覧。
- ^ Corbet, Jonathan. 「xzのバックドア」LWN . 2024年4月1日時点のオリジナルよりアーカイブ。2024年4月2日閲覧。
- ^ Zorz, Zeljka (2024年3月29日). 「注意!多くのLinuxディストリビューションで使用されているXZユーティリティにバックドアが発見される(CVE-2024-3094)」。Help Net Security。2024年3月29日時点のオリジナルよりアーカイブ。 2024年3月29日閲覧。
- ^ ab 「oss-security - アップストリームxz/liblzmaのバックドアがSSHサーバーの侵害につながる」www.openwall.com。2024年4月1日時点のオリジナルよりアーカイブ。2024年4月3日閲覧。
- ^ abcd Goodin, Dan (2024年4月1日). 「世界をほぼ感染させたxz Utilsバックドアについてわかっていること」Ars Technica。2024年4月1日時点のオリジナルよりアーカイブ。 2024年4月1日閲覧。
- ^ O'Donnell-Welch, Lindsey (2024年3月29日). 「Red Hat、CISAがXZ Utilsバックドアについて警告」Decipher . 2024年3月29日時点のオリジナルよりアーカイブ。2024年3月29日閲覧。
- ^ ab Claburn, Thomas. 「Linux圧縮ライブラリxzに悪質なバックドア発見」The Register。2024年4月1日時点のオリジナルよりアーカイブ。 2024年4月1日閲覧。
- ^ abc 「Fedora 41 および Fedora Rawhide ユーザー向けの緊急セキュリティ警告」。Red Hat。2024 年 3 月 29 日時点のオリジナルよりアーカイブ。2024 年3 月 29 日閲覧。
- ^ ab グリーンバーグ、アンディ。「XZバックドアの首謀者『ジア・タン』の謎」。Wired。2024年4月3日時点のオリジナルよりアーカイブ。 2024年4月3日閲覧。
- ^ “Watching xz unfold from afar”. 2024年3月31日. 2024年4月6日時点のオリジナルよりアーカイブ。 2024年4月6日閲覧。
- ^ “XZ Utils へのバックドア攻撃のタイムライン概要”. 2024年4月3日. 2024年4月10日時点のオリジナルよりアーカイブ。2024年4月7日閲覧。
- ^ Claburn, Thomas. 「悪意のあるxzバックドアがオープンソースの脆弱性を明らかにする」The Register。2024年4月8日時点のオリジナルよりアーカイブ。 2024年4月8日閲覧。
- ^ 「XZ Utils データ圧縮ライブラリに影響を与えるサプライチェーンの侵害が報告されました、CVE-2024-3094」。CISA。2024年3月29日。2024年3月29日時点のオリジナルよりアーカイブ。 2024年3月29日閲覧。
- ^ 「SUSE、xz圧縮ライブラリに対するサプライチェーン攻撃に対処」SUSE Communities . SUSE. 2024年3月29日時点のオリジナルよりアーカイブ。 2024年3月29日閲覧。
- ^ Salvatore, Bonaccorso (2024年3月29日). 「[セキュリティ] [DSA 5649-1] xz-utils セキュリティアップデート」. debian-security-announce (メーリングリスト). 2024年3月29日時点のオリジナルよりアーカイブ。 2024年3月29日閲覧。
- ^ “xz-utilsに関する重要な情報(CVE-2024-3094)”。about.gitlab.com。2024年4月1日時点のオリジナルよりアーカイブ。2024年5月31日閲覧。
- ^ “Noble Numbat Beta 遅延 (xz/liblzma セキュリティ アップデート)”. Ubuntu Community Hub . 2024年4月3日. 2024年4月10日時点のオリジナルよりアーカイブ。2024年4月10日閲覧。
- ^ Sneddon, Joey (2024年4月3日). 「Ubuntu 24.04 Beta、セキュリティ問題により延期」。OMG ! Ubuntu。2024年4月8日時点のオリジナルよりアーカイブ。 2024年4月10日閲覧。
- ^ ルース、ケビン(2024年4月3日)。「一人の男が巨大なサイバー攻撃を止めたのか?」ニューヨークタイムズ。2024年4月4日時点のオリジナルよりアーカイブ。 2024年4月4日閲覧。
- ^ Khalid, Amrita (2024年4月2日). 「1人のボランティアがバックドアによるLinuxシステムの世界的な露出を阻止した方法」The Verge。2024年4月4日時点のオリジナルよりアーカイブ。 2024年4月4日閲覧。
外部リンク
- 公式サイト
- Andres Freund の Openwall oss-security メーリング リストへのレポート
