- Попробовали — не сработало: Samsung... (1989)
- Обновление Samsung Galaxy A34 ломает... (2092)
- В России уже покупают представительский... (2429)
- Китайская ByteDance намерена закупить... (2181)
- Насколько хорошо Xiaomi 17 Ultra делает... (2066)
- Телеобъектив следующего поколения. Xiaomi 17... (2207)
- «Вы хотите», с официальной гарантией.... (2512)
- Samsung готовит Wide Fold — складной... (1901)
- Дары моря: в Японии запустят проект по... (2044)
- Акционеры Electronic Arts одобрили сделку по... (1905)
- Свежее обновление One UI 8.5 Beta для Galaxy... (1965)
- Раскрыты масштабные планы Китая на орбиту... (2089)
- Отремонтировать BMW станет гораздо сложнее:... (1863)
- Российский мегасайенс в действии: пучок... (2219)
- Инсайдер: сборочная линия для iPhone 18 Pro... (2090)
- Учёные «оживили» экзоскелеты мёртвых... (2087)
Debian, Ubuntu, Fedora и прочие дистрибутивы Linux чуть не получили очень опасный бэкдор
Дата: 2024-03-31 18:11
Операционная система Linux славится своей достаточно высокой защищённостью. Однако, как оказалось, Linux стояла на пороге огромнейшей проблемы с уязвимостью, которую хотели внедрить в систему весьма хитроумным способом.
создано DALL-E Проблему совсем случайно обнаружил исследователь Microsoft Андрес Фройнд (Andres Freund). Он проводил рутинное микротестирование, когда заметил небольшую задержку в 500 мс в процессах ssh. Кроме того, процессы использовали необъяснимо много ресурсов CPU. Дальнейшие исследования позволили обнаружить вредоносный бэкдор в инструменте сжатия, который проник в широко используемые дистрибутивы Linux, в том числе Red Hat и Debian.
Речь о довольно известной в этих кругах программе xz Utils, которая существует уже около 15 лет. В версиях 5.6.0 и 5.6.1 ПО содержит вредоносный код. Суть в том, что xz Utils представляет собой приложение для сжатия данных для Unix-подобных операционных систем и Windows, и многие популярные дистрибутивы, включая Debian и Ubuntu, Fedora, Slackware, Arch Linux, включают в себя xz Utils. То есть бэкдор в xz Utils автоматически означает уязвимость миллионов ПК, работающих под управлением вышеуказанных дистрибутивов.
К счастью, проблему обнаружили раньше, чем она успела попасть в финальные выпуски для основных дистрибутивов Linux, но как Red Hat, так и Debian сообщили, что недавно опубликованные бета-версии использовали по крайней мере одну из версий с бэкдором. Red Hat выявила уязвимые пакеты в Fedora 41 и Fedora Rawhide и посоветовала пользователям прекратить использование до тех пор, пока не будет доступно обновление, хотя Red Hat Enterprise Linux (RHEL) остается незатронутым.
Сооснователь Cal.com написал в социальной сети X следующее:
Сегодня я пытался объяснить своим друзьям, не связанным с технологиями, что инженер, отладивший задержку в 500 мс, спас всю сеть, а возможно, и всю цивилизацию
Старший аналитик Analygence Уилл Дорманн (Will Dormann) заявил, что «если бы это не было обнаружено, это было бы катастрофой для мира».
На Habr есть статья как с разъяснением подробностей о самом бэкдоре, так и с разбором того, кто может за всем этим стоять. Предположительно, разработчик xz Utils отношения к ситуации не имеет, а злоумышленникам якобы пришлось два года втираться в доверие сообществу открытого программного обеспечения, чтобы получить права мейнтейнера и внедрить нужный код.
Подробнее на iXBT
Предыдущие новости
Новейший Hyundai Santa Fe пятого поколения подешевел в России более чем на миллион рублей
Новейший «пиксельный» Hyundai Santa Fe доступен для заказа в России с конца прошлого года, но сейчас цены на машину существенно снизились: если пару месяцев назад за самый доступный Santa Fe просили 5,8 млн рублей, то сейчас цена самых доступных экземпляров ушла ниже отметки в 5 млн рублей. Изображение: Hyundai В 4,156 млн рублей внедорожник оценила компания из Владивостока....
Новый кроссовер Chery дешевле 15 тыс. долларов. Представлен Chery Tiggo 5X, и у него три экрана
Линейка кроссоверов Chery пополнилась моделью Tiggo 5X, кроссовер представили в Китае. Chery Tiggo 5X выглядит как Chery Tiggo 4 Pro, но отличается габаритами: размеры и колесная база новинки — 4358 x 1830 x 1670 мм и 2630 мм, Chery Tiggo 4 Pro — 4318 х 1831 х 1662 мм и 2610 мм. В оснащении автомобиля три экрана: один в составе цифровой приборной панели, другой с диагональю...
Nokia 3310 уже нет, а дело неубиваемых телефонов живет. Представлен AGM M9: IP68/IP69K, экран 2,4 дюйма, 1000 мАч — за 30 долларов
Бренд AGM известен своими защищенными смартфонами, а сейчас выпущен защищенный телефон — AGM M9. Тут все по классике — маленький экранчик с диагональю 2,4 дюйма и разрешением 320 х 240 пикселей, классическая кнопочная клавиатура, яркий фонарик, активируемый одним нажатием кнопки, громкий динамик. Емкость аккумулятора составила всего 1000 мАч, но учитывая характеристики,...
Google излечит Pixel 8 от «заикания» при скроллинге, но только в Android 15
Google сообщила об окончательном решении проблемы со скроллингом на смартфонах Google Pixel 8 в следующем крупном обновлении Android 15. Это должно навсегда устранить «заикание» при скроллинге, затрагивающее как системные, так и некоторые сторонние приложения. Источник изображения:...