Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Linux Sistemleri için XZ Yardımcı Programlarındaki Kötü Amaçlı Kod, Uzaktan Kod Yürütülmesine Olanak Sağlıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Linux Sistemleri için XZ Yardımcı Programlarındaki Kötü Amaçlı Kod, Uzaktan Kod Yürütülmesine Olanak Sağlıyor

GenelSiber Güvenlik

Linux Sistemleri için XZ Yardımcı Programlarındaki Kötü Amaçlı Kod, Uzaktan Kod Yürütülmesine Olanak Sağlıyor

teknomers
Son güncelleme: 2 Nisan 2024 20:57
teknomers
Paylaş
Paylaş


02 Nis 2024Haber odasıÜrün Yazılımı Güvenliği / Güvenlik Açığı

Yeni bir analiz, büyük Linux dağıtımlarında yaygın olarak kullanılan bir paket olan açık kaynak kütüphanesi XZ Utils’e eklenen kötü amaçlı kodun, uzaktan kod yürütülmesini de kolaylaştırabildiğini ortaya çıkardı.

CVE-2024-3094 (CVSS puanı: 10.0) olarak takip edilen cüretkar tedarik zinciri uzlaşması, geçen hafta Microsoft mühendisi ve PostgreSQL geliştiricisi Andres Freund’un bu konuda uyarmasıyla ortaya çıktı. mevcudiyet bir arka kapı uzaktaki saldırganlara güvenli kabuk kimlik doğrulamasından kaçma ve etkilenen sisteme tam erişim sağlama yolu sağlayan veri sıkıştırma yardımcı programında.

XZ Utils, aşağıdakiler için bir komut satırı aracıdır: verileri sıkıştırma ve açma Linux ve diğer Unix benzeri işletim sistemlerinde.

Kötü amaçlı kodun, Jia Tan (diğer adıyla Jia Cheong Tan veya JiaT75) adlı proje sorumlularından biri tarafından, birkaç yıl süren titiz bir saldırı gibi görünen bir yöntemle kasıtlı olarak tanıtıldığı söyleniyor. GitHub kullanıcı hesabı 2021’de oluşturuldu. Aktörlerin kimliği şu anda bilinmiyor.

Akamai bir raporunda, “Tehdit aktörü neredeyse iki yıl önce XZ projesine katkıda bulunmaya başladı ve kendilerine bakım sorumlulukları verilene kadar yavaş yavaş güvenilirlik kazandı.” dedi.

Zekice yapılmış bir sosyal mühendislik eylemi olarak Jigar Kumar ve Dennis Ens gibi kukla hesaplar inanıldı alışmış olmak özellik istekleri gönder ve orijinal bakımcıyı zorlamak için yazılımdaki çeşitli sorunları bildirin – Lasse Collin Tukaani Projesi’nin – depoya yeni bir ortak bakımcı eklemek için.

2023’te XZ Utils’e bir dizi değişiklik getiren ve sonunda Şubat 2024’te 5.6.0 sürümünü piyasaya süren Jia Tan’a girin. Bunlar aynı zamanda gelişmiş bir arka kapı da barındırıyordu.

Collin, “Daha önceki e-postalarda da ima ettiğim gibi, Jia Tan’ın gelecekte projede daha büyük bir rolü olabilir.” söz konusu Haziran 2022’de Kumar ile yapılan bir değişimde.

“Liste dışı pek çok yardımda bulunuyor ve pratikte zaten eş bakım sorumlusu olarak görev yapıyor. 🙂 Git deposunda henüz pek bir şeyin gerçekleşmediğini biliyorum, ancak işler küçük adımlarla gerçekleşiyor. Her halükarda, bakımda bazı değişiklikler zaten var. en azından XZ Utils için yapım aşamasında.”

Arka kapı, XZ Utils 5.6.0 ve 5.6.1 sürüm tarball’larını etkiler; bunlardan ikincisi aynı implantın geliştirilmiş bir versiyonunu içerir. Collins o zamandan beri kabul edildi Her iki tarball’ın da Jia Tan tarafından oluşturulup imzalandığını ve yalnızca artık devre dışı bırakılan GitHub deposuna erişimlerinin olduğunu belirten projenin ihlali.

Ürün yazılımı güvenlik şirketi Binarly, “Bu, etkileyici bir gelişmişlik ve çok yıllı planlamaya sahip, açıkça çok karmaşık, devlet destekli bir operasyon.” söz konusu. “Bu kadar karmaşık ve profesyonelce tasarlanmış kapsamlı bir implantasyon çerçevesi, tek seferlik bir operasyon için geliştirilmemiştir.”

Linux için XZ Yardımcı Programları

Açık kaynaklı kriptograf Filippo Valsorda’nın arka kapıya ilişkin daha derin bir incelemesi de şunu ortaya çıkardı: açıklığa kavuşmuş Etkilenen sürümlerin, belirli uzak saldırganların, kimlik doğrulama protokollerini atlatacak ve kurban makinenin kontrolünü etkili bir şekilde ele geçirecek şekilde yürütülecek bir SSH sertifikası aracılığıyla rastgele veriler göndermesine izin verdiği belirtildi.

Akamai, “Sanki savunmasız makinedeki SSH arka plan programına arka kapı eklenmiş gibi görünüyor ve uzaktaki bir saldırganın rastgele kod yürütmesine olanak tanıyor” dedi. “Bu, SSH’yi internete açık hale getiren savunmasız pakete sahip herhangi bir makinenin potansiyel olarak savunmasız olduğu anlamına gelir.”

Başka bir deyişle arka kapı izin verir Kötü niyetli komutları yürütmek amacıyla SSH arka plan programını ele geçirmek için önceden belirlenmiş özel anahtara sahip uzak bir saldırgan.

Söylemeye gerek yok, Freund’un kazara keşfi bugüne kadar keşfedilen en önemli tedarik zinciri saldırılarından biri ve paket Linux dağıtımlarının kararlı sürümlerine entegre edilmiş olsaydı ciddi bir güvenlik felaketi olabilirdi.

“Bu tedarik zinciri saldırısının en dikkate değer kısmı, saldırganın kendini meşru bir bakım sağlayıcı olarak kanıtlamak için iki yıldan fazla çalışması, çeşitli OSS projelerinde iş almayı teklif etmesi ve birden fazla projede kod işlemesi yoluyla aşırı düzeyde kendini adamış olmasıdır. tespit edilmekten kaçınmak için,” JFrog söz konusu.

Apache Log4j örneğinde olduğu gibi olay bir kez daha yaşandı öne çıkanlar açık kaynak yazılımlara ve gönüllüler tarafından yürütülen projelere olan güven ve bunların bir uzlaşmaya uğraması veya büyük bir güvenlik açığına sahip olması durumunda ortaya çıkabilecek sonuçlar.

ReversingLabs, “Kuruluşların daha büyük ‘düzeltme’si, hem açık kaynak hem de kendi geliştirme süreçlerinde kullanılan ticari koddaki kurcalama işaretlerini ve kötü amaçlı özellikleri tespit etmelerine olanak tanıyan araç ve süreçleri benimsemeleridir.” söz konusu.





siber-2

Infineon’un NFC Destekli Akıllı Kilitleri: Pil Yok ve Akıllı Telefonla Kontrol Ediliyor
Kritik Uyarı: Casbaneiro Phishing, Latin Amerika ve Avrupa’yı Tehdit Ediyor
Microsoft, Windows 11’in Apple M1 ve M2 yüklü Mac’lere yüklenmesini “onaylamıştır”. Şirket, işletim sisteminin bu gibi durumlarda nasıl kullanılacağına dair bir kılavuz yayınladı.
ESA’nın Hera uzay aracı asteroit ‘olay yeri incelemesi’ için hazırlandı
Yeni Witchfire Fragmanı, Nvidia DLSS 3 Duyurusu İle Daha Şık Oynanışı Gösteriyor
ETİKETLENDİ:ağ güvenliğiAmaçlıbilgi Güvenliğibilgisayar Güvenliğifidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriiçinKodKötüLinuxNasıl heklenirolanakProgramlarındakiSağlıyorsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarSistemleriUzaktanveri ihlaliyardımcıyazılım güvenlik açığıyürütülmesine
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale İngiltere’deki startup finansmanı 2024’ün ilk çeyreğinde %19 düştü
Sonraki Makale Yeni özelleştirme seçenekleri ve Nisan yaması ile Telefon (2) için bu hafta hiçbir şey OS 2.5.3 yayınlanmıyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Final Fantasy 7 Yenilemesinde En Sevdiği Unsuru Paylaştı
Oyun
Dell’in yeni XPS 14’ü neredeyse her alanda daha iyi!
Liste
MSI ve Gigabyte’tan 5K 27 inç Mini-LED monitörler geldi
Donanım
Acil! Sessiz Fidye Grubu Hukuk Firmalarını Hedef Alıyor
Siber Güvenlik
Görkemli Bir Yaratım: Japon Gotik Korku Masalı
Liste
Anycubic Photon Mono 4, 190$ altına düştü; 50$ tasarruf et!
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?