Stage1st

 找回密码
 立即注册
搜索
12
返回列表 发新帖
楼主: 蛋饼
打印 上一主题 下一主题

[科技] liblzma / xz 被维护者 Jia Tan 植入后门

[复制链接]
头像被屏蔽
     
41#
发表于 2024-4-3 13:18 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

头像被屏蔽
     
42#
发表于 2024-4-3 13:20 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

     
43#
发表于 2024-4-3 13:45 | 只看该作者

红迪Linux婆罗门做的屌图,汉化了一下
回复

使用道具 举报

     
44#
发表于 2024-4-3 13:57 | 只看该作者
xz 后门作者 JiaT75 (Jia Tan) 使用了拼音名字,但并不意味着他或他们就是华裔,可能不过是一个伪装。在长达三年时间内,Jia Tan 不可能一直不露出任何马脚。他的英文邮件和母语英语者一样出色,Git 时间戳是可以修改的,但他或他们可能会在某个时间忘记修改,导致时间戳出现可疑的变动,比如工作时间从 UTC+08 切换到 UTC+02 和 UTC+03。对其 Git 时间戳的分析显示,Jia Tan 可能生活在东欧。他或他们被发现在中国官方假期如中秋、清明、农历新年期间都工作,但在东欧的假期比如圣诞节和新年期间则从不工作。


Shawn the R0ck 写道:2024年3月29日,一份关于在自由软件社区备受争议的开源项目 xz 软件包被上游源代码中的后门所污染的报告在 oss-security 邮件列表中曝光。这个后门影响到了 liblzma 库,它是 xz 软件包的一部分,在第一份报告发布后有多了很多跟进的研究,内容主要如下,1) 这个后门完整地存在于发布的 xz 源码包中(5.6.0 和 5.6.1 版本),但上游 git 仓库中存在伪装为测试数据,但并未插入 liblzma 中的载荷,而打包前单独加入源码包中的唤醒代码(它们不存在于 git 仓库中,因此从 git 仓库,或由 github 生成的源码包编译的 liblzma 中不会有后门)会将载荷注入到构建过程中。2) 注入的代码修改 Makefile 以包含恶意文件,这些文件在构建过程中被执行,导致进一步的有效载荷注入。3) 这个有效载荷针对的是使用 gcc 和 GNU 链接器的 x86-64 GNU/Linux 系统,并且是 Debian 或 RPM 软件包构建的一部分。4) 恶意代码针对 OpenSSH 服务器进行劫持以实现远程代码执行,但显著降低了登录速度。它通过劫持和修改 liblzma 库中的某些函数来实现这一点,其载荷是间接加载到 sshd 中的。sshd 实现了对 systemd-notify 的支持,liblzma 被加载是因为它是 libsystemd 的其他部分所依赖的,systemd 的复杂度再次成为了实际上的安全隐患。5) 建议立即升级任何可能受影响的系统,因为这些被污染的版本还未广泛被 GNU/Linux 发行版集成。6) 提供了一个脚本来检测系统是否可能受到影响。7)后门投毒者关闭了 LANDLOCK 沙箱,这个已经被主要维护者修复。开源社区诸多用户都对于 systemd 饱受争议的复杂性以及其生态渗透到 GNU/Linux 系统之深本有意见,借愚人节之机满足读者的阴谋论叙事的诉求:幕后黑手其实是 M$,意在摧毁 GNU/Linux 生态,首先,他们秘密收买了 Lennart Poettering,让他开发了 systemd。Lennart 在 M$ 的授意下,将 systemd 逐步渗透到 GNU/Linux 发行版中,为后续行动铺路,2022年3月,M$ 认为可以执行下一步计划了就排出了 Jia Tan 团队跟 xz-utils 社区进行交涉,Lennart Poettering 的任务也宣告结束,2022年6月,M$ 公开召回(雇佣)Lennart,此后 M$ 筹划了 2023 年开始支持 openssh 的 systemd 生态进而让 Jia TAN 去掌控整个 GNU/Linux 生态,只是没想到被一个执着于性能且追求计算美学的工程师破坏了原本完美的计划,M$立马命令Github关闭了相关的帐号以毁灭证据,幸运的是这个蔚蓝色的星球的赛博网络里有时空穿梭机,这让github的重要信息得以保留。
回复

使用道具 举报

45#
发表于 2024-4-3 14:17 来自手机 | 只看该作者
开源软件贡献者原来是可以当全职工作的吗
回复

使用道具 举报

46#
发表于 2024-4-3 14:17 来自手机 | 只看该作者
开源软件贡献者原来是可以当全职工作的吗
回复

使用道具 举报

     
47#
发表于 2024-4-3 14:22 来自手机 | 只看该作者
可怜的汉友,又要替波友/乌友/俄友背锅了
回复

使用道具 举报

     
48#
发表于 2024-4-3 14:39 | 只看该作者
基本农田 发表于 2024-4-3 14:17
开源软件贡献者原来是可以当全职工作的吗

很难,不过有些大公司和NGO会给开源软件开发者送一点钱,再就靠大家捐赠。
回复

使用道具 举报

     
49#
发表于 2024-4-3 18:02 来自手机 | 只看该作者
5.6.1 版本的都会影响吗 还是只影响 linux那几个特定的发行版  我用的MSYS2 里 就是 5.6.1  
回复

使用道具 举报

     
50#
发表于 2024-4-3 20:09 来自手机 | 只看该作者
michaelz 发表于 2024-4-3 18:02
5.6.1 版本的都会影响吗 还是只影响 linux那几个特定的发行版  我用的MSYS2 里 就是 5.6.1   ...

不要紧张,Windows没有systemd

—— 来自 OnePlus HD1900, Android 11上的 S1Next-鹅版 v2.5.2-play
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|Archiver|上海互联网违法和不良信息举报中心|网上有害信息举报专区|962110 反电信诈骗|举报电话 021-62035905|stage1st 沪ICP备13020230号-1 沪公网安备 31010702007642号

GMT+8, 2024-5-1 14:15 , Processed in 0.019940 second(s), 5 queries , Gzip On, Redis On.

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表