متن خبر

درب پشتی بزرگی کشف شد که می تواند ورود SSH در لینوکس را به خطر بیندازد

درب پشتی بزرگی کشف شد که می تواند ورود SSH در لینوکس را به خطر بیندازد

شناسهٔ خبر: 461338 -




لوگوی CVE-2024-3094
(اعتبار تصویر: TentacleOPS)

روز جمعه 29 مارس، آندرس فروند، کارمند مایکروسافت به اشتراک گذاشت که علائم عجیبی را در بسته xz در نصب های دبیان پیدا کرده است. فروند متوجه شد که ورود به سیستم ssh به CPU زیادی نیاز دارد و تصمیم گرفت در مورد این کشف تحقیق کند.

این آسیب‌پذیری حداکثر رتبه‌بندی امنیتی را با امتیاز CVS 10 و رتبه‌بندی امنیت محصول Red Hat دریافت کرده است.

Red Hat این مشکل را به CVE-2024-3094 اختصاص داد، اما بر اساس شدت و یک باگ بزرگ قبلی که Heartbleed نام داشت، جامعه با گستاخانه این آسیب‌پذیری را یک نام مبتذل‌تر نامگذاری کرده و نشان Heartbleed را وارونه کرده است.

خوشبختانه این آسیب‌پذیری زود تشخیص داده شده است

Red Hat نوشت: "کدهای مخرب در تاربال های بالادست xz کشف شد که با نسخه 5.6.0 شروع شد. از طریق یک سری مبهم سازی های پیچیده، فرآیند ساخت liblzma یک فایل شی از پیش ساخته شده را از یک فایل آزمایشی مخفی موجود در کد منبع استخراج می کند. که سپس برای اصلاح توابع خاص در کد liblzma استفاده می شود. این منجر به یک کتابخانه liblzma اصلاح شده می شود که می تواند توسط هر نرم افزار مرتبط با این کتابخانه استفاده شود و تعامل داده با این کتابخانه را رهگیری و اصلاح کند."

تزریق مخرب را فقط در بسته دانلود tarball کتابخانه های xz نسخه های 5.6.0 و 5.6.1 می توانید پیدا کنید. توزیع Git شامل ماکرو M4 نمی شود که کد را راه اندازی می کند. در صورت وجود ماکرو مخرب M4، مصنوعات مرحله دوم در مخزن Git برای تزریق در طول زمان ساخت وجود دارند. بدون ادغام در ساخت، فایل مرحله دوم بی ضرر است.

توصیه می شود xz نسخه 5.6.0 یا 5.6.1 را در توزیع های زیر تحلیل کنید و به 5.4.6 تنزل دهید. اگر نمی توانید، سرورهای SSH رو به رو عمومی را غیرفعال کنید.

بیشتر از TechRadar Pro

ویرایشگر B2B، میزبانی وب

جیمز از نوجوانی با فناوری سر و کار داشت. او با لحیم کردن رادیوها به یکدیگر شروع کرد و به سمت برنامه نویسی میکروکنترلرها و ساختن وب سایت های اساسی به عنوان یک سرگرمی پیشرفت کرد. به طور حرفه ای، جیمز قبل از انتقال به TechRadar، در ویرایش اسناد فنی برای غول های فناوری مانند علی بابا و تنسنت کار می کرد. او در طول زندگی حرفه‌ای خود همه چیز را از رابط کاربری محبوب‌ترین برنامه‌های رسانه‌های اجتماعی گرفته تا نظرات در کد باطن ویرایش کرده است.

اکنون، جیمز از نوشتن و ویرایش صفحات میزبانی وب و تجارت الکترونیک لذت می‌برد و به افراد کمک می‌کند تا در میان گزینه‌ها برای یافتن مناسب‌ترین راه‌حل برای خود حرکت کنند.

خبرکاو

ارسال نظر




تبليغات ايهنا تبليغات ايهنا

تمامی حقوق مادی و معنوی این سایت متعلق به خبرکاو است و استفاده از مطالب با ذکر منبع بلامانع است