Бэкдор пакета xz

Новости непосредственно затрагивающие наш дистрибутив, либо форум.
Ответить
vall
Аватара пользователя
Администрация
Сообщения: 734
Зарегистрирован: 09.08.2022

#

Пожалуйста, ознакомьтесь с объявлением на главной странице Arch и примите соответствующие меры. https://archlinux.org/news/the-xz-packa ... ackdoored/


https://bbs.archlinux.org/viewtopic.php?id=294363
vall
Аватара пользователя
Администрация
Сообщения: 734
Зарегистрирован: 09.08.2022

#

Появилось интересное сообщение. Текст ниже.

Некоторые обновления:

Github отключил репозиторий xz, а учетная запись Цзя Тана была заблокирована:

[1] https://github.com/tukaani-project/xz
[2] https://github.com/JiaT75

Ключ Цзя Тана был удален как надежный ключ из Arch:

[3] https://gitlab.archlinux.org/archlinux/ ... da2cb6c1ac

xz PKGBUILD нуждается в повторном обновлении, потому что он больше не будет работать, поскольку будет отправлен в мертвый репозиторий Github. Предпочтительно заменить на более старую версию до прихода Цзя Тана; что-нибудь из серии 5.4.x ... что касается того, как вы получаете к ней доступ? Не уверен, к какому зеркалу.

Серия вредоносных исправлений, отправленных в ядро, была отменена:

[4] https://lkml.org/lkml/2024/3/29/1475

Пока кажется, что openSUSE, Kali Linux и Arch Linux являются единственными дистрибутивами, которые поставляли пакет xz с известным бэкдором в течение сколько-нибудь значительного периода времени. Он был доступен в Arch с 28 февраля по 28 марта.
leonardo
Аватара пользователя
Сообщения: 15
Зарегистрирован: 02.09.2022

#

Кроме обновления системы требуется принять какие-то дополнительные меры — сканирование антивирусной утилитой или что-либо подобное?
vall
Аватара пользователя
Администрация
Сообщения: 734
Зарегистрирован: 09.08.2022

#

По этой ссылке более подробные рекомендации.

Если то, что изложено в материале Вас не касается, значит в моменте достаточно обновиться. Возможно тема получит продолжение. И в этом случае скорее всего последуют новые официальные заявления разработчиков дистрибутива.
leonardo
Аватара пользователя
Сообщения: 15
Зарегистрирован: 02.09.2022

#

Спасибо.
Ответить