Az XZ hátsó ajtó még mindig ott bujkál a Docker Hubon

Az XZ hátsó ajtó még mindig ott bujkál a Docker Hubon
Márciusban derült fény az XZ Utils hátsó ajtóra, ám még mindig legalább 35 olyan Linux image található a Docker Hubon, amelyek tartalmazzák ezt a súlyos sebezhetőséget. Ezeket az image-eket bárki letöltheti és felhasználhatja, akár fejlesztő, akár szervezet, így veszélybe sodorhatja adatait és rendszereit.

Mi az XZ Utils hátsó ajtó?

Az XZ Utils tömörítő segédprogram 5.6.0 és 5.6.1 verzióiban jelent meg először a hátsó ajtó (CVE-2024-3094), amelyet egy korábbi fejlesztő (Jia Tan) csempészett bele. A kód az OpenSSH egyik funkcióját, az RSA_public_decrypt-et támadta meg a glibc IFUNC mechanizmusán keresztül. Egy speciális, a támadók által birtokolt privát kulcs segítségével be lehetett jelentkezni SSH-n keresztül az érintett rendszerre, kihagyva a hitelesítést, és root jogosultsággal tetszőleges parancsot lehetett futtatni.

Miért veszélyes még mindig?

A hiba felfedezése után gyorsan megkezdődtek a javítások, és megjelentek különböző detektáló eszközök. Ennek ellenére a Binarly kutatói azt találták, hogy a Docker Hubon még mindig elérhető több olyan image, amely tartalmazza a kompromittált kódot, sőt, sok más image ezekre épül, így továbbterjed a sebezhetőség. A Debian, az egyik érintett disztribúció karbantartója, a kutatók jelzése ellenére sem törölte az érintett image-eket, mondván, alacsony az esélye annak, hogy a hátsó ajtó kihasználható legyen. Szerintük az SSH szolgáltatásnak is futnia kell az image-ben, és a támadónak hálózati hozzáféréssel is kell rendelkeznie.

Mit tanácsolnak a szakértők?

A Binarly szerint már önmagában is kockázatos, hogy ezek az image-ek továbbra is elérhetők, még ha véletlenül, automatizált build folyamatban is használják fel őket. Mindenkinek, aki Docker image-eket használ, érdemes ellenőriznie, hogy az XZ Utils könyvtár legalább 5.6.2-es vagy frissebb verziója legyen az image-ben, különösen, ha régebbi vagy kevésbé ellenőrzött forrásból dolgozik.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

Az Entra OAuth hibái miatt könnyen feltörhetőek a Microsoft belső rendszerei

MA 12:52

Az Entra OAuth hibái miatt könnyen feltörhetőek a Microsoft belső rendszerei

⚠ Munkanapnak indult, MI-sebezhetőség lett belőle. Ez a történet azt szemlélteti, mennyire egyszerű lehet akár külsős személyként is hozzáférni a Microsoft legbelsőbb alkalmazásaihoz – egy banális figyelmetlenséget kihasználva. Amikor...

Megint elmaradt az ENSZ műanyagszerződés megkötése

MA 12:26

Megint elmaradt az ENSZ műanyagszerződés megkötése

🚧 Napokon át tartó, éjszakába nyúló egyeztetések ellenére ismét sikertelenül zárultak Genfben az ENSZ által szervezett tárgyalások, amelyek célja egy átfogó, nemzetközi műanyagszennyezés elleni egyezmény elfogadása lett volna. 185...


MA 12:00

Az agyat utánozza a villámgyors MI-chip

Új áttörés született a MI-alapú fotonikus számítástechnikában: bemutattak egy olyan chipet, amely az emberi agy működéséhez hasonló, eseményalapú, aszinkron feldolgozást valósít meg szilíciumalapon. Ez a fotonikus tüskés neurális...

Az egyetemek titka: kidobott felvételi tesztek, nagyobb sokszínűség

MA 11:51

Az egyetemek titka: kidobott felvételi tesztek, nagyobb sokszínűség

🔐 Az amerikai egyetemek közül több mint 200 törölte el a szabványos felvételi tesztkövetelményt 2003 és 2019 között. Ezen intézkedések eredményeként érezhetően nőtt a hallgatói sokszínűség: a fehér diákok...

Az emberi élet titokzatos kezdete mostantól 3D-ben látható, ez már nem csak sci-fi

MA 11:26

Az emberi élet titokzatos kezdete mostantól 3D-ben látható, ez már nem csak sci-fi

🔬 A tudományos világban igazi áttörés született: először sikerült háromdimenziós képeken rögzíteni az emberi embrió beágyazódását, vagyis azt a folyamatot, amikor a fejlődő élet szó szerint befúrja magát a...

Ha nem figyelsz, az MI-ügynökök felfalják a márkádat

MA 11:02

Ha nem figyelsz, az MI-ügynökök felfalják a márkádat

Eljött az a korszak, amikor a legértékesebb vásárlóid már nem keresik fel az oldaladat, nem kattintanak a hirdetésedre, és nem olvassák a hírleveleidet sem. Hamarosan a legtöbb döntést...


MA 10:54

Itt az új GPT-5, mindenkinek gyorsabb és okosabb

A GPT-5 végre megérkezett, és a legjobb hír: bárki kipróbálhatja, akár ingyen is. Az OpenAI új MI-modellje minden területen előrelépést jelent, legyen szó kódolásról, szövegírásról, biztonságról vagy pontosságról....

Az év adatbotránya: 870 ezer ember adatai szivárogtak Columbián

MA 10:40

Az év adatbotránya: 870 ezer ember adatai szivárogtak Columbián

A Columbia Egyetem közel 870 ezer jelenlegi és volt diákjának, dolgozójának, jelentkezőjének és családtagjának személyes, pénzügyi és egészségügyi adatai kerültek ismeretlen támadók kezébe egy májusi hackertámadás után. Az...

Az MI falja az áramot: Te fizeted meg a számlát!

MA 10:01

Az MI falja az áramot: Te fizeted meg a számlát!

⚡ A mostani nyári forróságban sokan érzik, mennyire elszálltak az elektromos áram díjai – de az extrém költségek hátterében nemcsak a hőség vagy az infláció áll. Az MI, vagyis...