Salteu al contingut principal

XZ Utils revela el risc de la cadena de subministrament open source

Es va descobrir codi maliciós en les versions 5.6.0 i 5.6.1 de XZ Utils, una utilitat estesa en sistemes Linux.

CiberseguretatEquip Seintec2-3 min de lectura
XZ Utils revela el risc de la cadena de subministrament open source

Resum de la notícia

Es va descobrir codi maliciós en les versions 5.6.0 i 5.6.1 de XZ Utils, una utilitat estesa en sistemes Linux. El problema, CVE-2024-3094, podia interferir amb l’autenticació de SSH sota determinades condicions i va provocar ràpides mesures de reversió en distribucions de Linux.

Una empresa depèn també de components que potser mai ha contractat directament. Inventariar llibreries, versions, imatges i dependències permet reaccionar amb rapidesa davant una vulnerabilitat de subministrament.

Font: CERT-EU — 30 de març del 2024

Què va passar

El 29 de març de 2024 l'enginyer Andres Freund va detectar un comportament anòmal a SSH mentre analitzava un problema de rendiment, i va descobrir una porta del darrere a les versions 5.6.0 i 5.6.1 de la llibreria de compressió XZ Utils. El codi maliciós s'havia introduït de manera gradual per un col·laborador que feia temps que es guanyava la confiança del projecte.

Les versions afectades havien arribat sobretot a distribucions de desenvolupament o en proves, com Fedora Rawhide o Debian inestable, i es van retirar en poques hores.

Per què és rellevant per a qualsevol empresa

La majoria d'organitzacions no sap quina versió de XZ Utils té, ni tan sols que la fa servir. Aquest és precisament el risc de la cadena de subministrament: dependències que ningú va contractar i que són a servidors, dispositius de xarxa o contenidors.

El cas també mostra el valor d'actualitzar amb criteri: els entorns de producció amb versions estables no es van veure afectats.

Què convé revisar

Pràctiques que permeten reaccionar en hores i no en setmanes:

  • Inventari de sistemes operatius, versions i paquets de cada servidor.
  • Separar entorns de proves i producció, amb versions estables a producció.
  • Llista de components (SBOM) per a aplicacions pròpies o de proveïdors.
  • Vigilar els avisos de seguretat de les distribucions i fabricants utilitzats.

Preguntes freqüents

Estava afectat qualsevol servidor Linux?
No. Només els que tenien instal·lades les versions 5.6.0 o 5.6.1, presents sobretot en distribucions de desenvolupament.
Què és un atac a la cadena de subministrament?
El que compromet un component de tercers per arribar a qui l'utilitza, en lloc d'atacar directament la víctima.
Com es comprova l'exposició?
Consultant la versió instal·lada del paquet xz a cada sistema i comparant-la amb les versions afectades.

Conceptes esmentats en aquest article: Vulnerabilitat

Cada empresa té riscos i necessitats diferents. A Seintec podem analitzar la teva infraestructura i proposar-te una solució adaptada, sense sobredimensionar ni complicar el teu entorn. Consulta’ns.

Contactar amb Seintec

Servei relacionat

Ciberseguretat

Blindem la teva empresa perquè mai s'aturi.

Següent pas

Vols aplicar aquestes millores a la teva empresa?

Parla amb un expert de Seintec i revisarem amb tu com s'aplica a la teva infraestructura.