Az XZ hátsó ajtó még mindig ott bujkál a Docker Hubon

Az XZ hátsó ajtó még mindig ott bujkál a Docker Hubon
Márciusban derült fény az XZ Utils hátsó ajtóra, ám még mindig legalább 35 olyan Linux image található a Docker Hubon, amelyek tartalmazzák ezt a súlyos sebezhetőséget. Ezeket az image-eket bárki letöltheti és felhasználhatja, akár fejlesztő, akár szervezet, így veszélybe sodorhatja adatait és rendszereit.

Mi az XZ Utils hátsó ajtó?

Az XZ Utils tömörítő segédprogram 5.6.0 és 5.6.1 verzióiban jelent meg először a hátsó ajtó (CVE-2024-3094), amelyet egy korábbi fejlesztő (Jia Tan) csempészett bele. A kód az OpenSSH egyik funkcióját, az RSA_public_decrypt-et támadta meg a glibc IFUNC mechanizmusán keresztül. Egy speciális, a támadók által birtokolt privát kulcs segítségével be lehetett jelentkezni SSH-n keresztül az érintett rendszerre, kihagyva a hitelesítést, és root jogosultsággal tetszőleges parancsot lehetett futtatni.

Miért veszélyes még mindig?

A hiba felfedezése után gyorsan megkezdődtek a javítások, és megjelentek különböző detektáló eszközök. Ennek ellenére a Binarly kutatói azt találták, hogy a Docker Hubon még mindig elérhető több olyan image, amely tartalmazza a kompromittált kódot, sőt, sok más image ezekre épül, így továbbterjed a sebezhetőség. A Debian, az egyik érintett disztribúció karbantartója, a kutatók jelzése ellenére sem törölte az érintett image-eket, mondván, alacsony az esélye annak, hogy a hátsó ajtó kihasználható legyen. Szerintük az SSH szolgáltatásnak is futnia kell az image-ben, és a támadónak hálózati hozzáféréssel is kell rendelkeznie.

Mit tanácsolnak a szakértők?

A Binarly szerint már önmagában is kockázatos, hogy ezek az image-ek továbbra is elérhetők, még ha véletlenül, automatizált build folyamatban is használják fel őket. Mindenkinek, aki Docker image-eket használ, érdemes ellenőriznie, hogy az XZ Utils könyvtár legalább 5.6.2-es vagy frissebb verziója legyen az image-ben, különösen, ha régebbi vagy kevésbé ellenőrzött forrásból dolgozik.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

Az új Google MI segít olcsóbb repülőjegyet találni

MA 21:26

Az új Google MI segít olcsóbb repülőjegyet találni

A Google beveti a mesterséges intelligenciát a repülőjegy-keresésben: elindult a Repülőjegy-ajánlatok (Flight Deals) nevű eszköz, amely már béta verzióban elérhető. Elsőként az Egyesült Államokban, Kanadában és Indiában indul...

Az MI és a botrányos Grok: Levetkőztették Taylor Swiftet

MA 21:01

Az MI és a botrányos Grok: Levetkőztették Taylor Swiftet

👀 Elon Musk cégének, az xAI-nak új MI-alkalmazása, a Grok Imagine komoly vitákat váltott ki. A program kép- és videógenerálója, különösen a „Spicy”, vagyis felnőtt tartalmakat ösztönző módja váltott...

Mikor az MI megőrül, furcsán kezd viselkedni a csevegőrobot

MA 20:27

Mikor az MI megőrül, furcsán kezd viselkedni a csevegőrobot

🙃 Míg sokan tisztában vannak azzal, hogy a csevegőrobotok félrevezető vagy hibás válaszokat adhatnak, egy friss jelenségre kevesebben figyelnek fel: egyre gyakrabban fordul elő az úgynevezett MI-pszichózis, amikor valaki...

Az idei Perseidák: Így láthatod a hullócsillagokat a telihold ellenére

MA 20:01

Az idei Perseidák: Így láthatod a hullócsillagokat a telihold ellenére

🌠 A Perseida meteorraj minden év egyik leglátványosabb égi eseménye Észak-Amerikában és Európában, idén azonban kevésbé lesz tökéletes az élmény. Augusztus 12-13-án tetőzik a raj, ilyenkor akár óránként 75...

Az ingyenes megoldás, amely mattot adott a DarkBit zsarolóknak

MA 19:51

Az ingyenes megoldás, amely mattot adott a DarkBit zsarolóknak

🔒 2023-ban komoly kibertámadás érte az egyik vállalatot: VMware ESXi szervereit titkosították, áldozatul esve a DarkBit nevű zsarolóvírusnak. Az akció időzítése arra utalt, hogy az iráni Védelmi Minisztérium elleni...

Az Antarktisz jövője: egyre több veszély, egyre kevesebb összefogás

MA 19:26

Az Antarktisz jövője: egyre több veszély, egyre kevesebb összefogás

👹 Az Antarktisz tájai gyorsan változnak, és ezzel nemcsak az ottani élővilág, hanem az egész bolygó is veszélybe kerül. Egy friss kutatás, amelyben több mint 40 ország 131 szakértője...

Az égi vendég, amit csak most vett észre a Hubble

MA 19:01

Az égi vendég, amit csak most vett észre a Hubble

👀 A NASA Hubble-űrteleszkópja lenyűgöző részletességgel örökítette meg a 3I/ATLAS nevű üstököst, amely több mint 210 000 km/órás sebességgel száguld keresztül a Naprendszeren. Ez a különleges objektum nem a mi...

Az észrevétlen galaxis, amit mindenki elnézett

MA 18:50

Az észrevétlen galaxis, amit mindenki elnézett

A Hubble Űrtávcső egy közeli galaxist fedezett fel, amely szinte teljesen láthatatlan az égbolton. Az NGC 45 nevű spirálgalaxis a Bálna (Cetus) csillagképben rejtőzik, mindössze 22 millió fényévre,...

Az apró MI-modell, amire a Google is büszke

MA 18:26

Az apró MI-modell, amire a Google is büszke

💬 A Google újabb fordulóponthoz érkezett a mesterséges intelligencia fejlesztésében: bemutatkozott a Gemma nevű nyílt modell legkisebb verziója, amely már egyszerűen képes helyben, akár okostelefonon vagy böngészőben is futni....