XZ Utils revela el risc de la cadena de subministrament open source
Es va descobrir codi maliciós en les versions 5.6.0 i 5.6.1 de XZ Utils, una utilitat estesa en sistemes Linux.

Resum de la notícia
Es va descobrir codi maliciós en les versions 5.6.0 i 5.6.1 de XZ Utils, una utilitat estesa en sistemes Linux. El problema, CVE-2024-3094, podia interferir amb l’autenticació de SSH sota determinades condicions i va provocar ràpides mesures de reversió en distribucions de Linux.
Una empresa depèn també de components que potser mai ha contractat directament. Inventariar llibreries, versions, imatges i dependències permet reaccionar amb rapidesa davant una vulnerabilitat de subministrament.
Font: CERT-EU — 30 de març del 2024
Què va passar
El 29 de març de 2024 l'enginyer Andres Freund va detectar un comportament anòmal a SSH mentre analitzava un problema de rendiment, i va descobrir una porta del darrere a les versions 5.6.0 i 5.6.1 de la llibreria de compressió XZ Utils. El codi maliciós s'havia introduït de manera gradual per un col·laborador que feia temps que es guanyava la confiança del projecte.
Les versions afectades havien arribat sobretot a distribucions de desenvolupament o en proves, com Fedora Rawhide o Debian inestable, i es van retirar en poques hores.
Per què és rellevant per a qualsevol empresa
La majoria d'organitzacions no sap quina versió de XZ Utils té, ni tan sols que la fa servir. Aquest és precisament el risc de la cadena de subministrament: dependències que ningú va contractar i que són a servidors, dispositius de xarxa o contenidors.
El cas també mostra el valor d'actualitzar amb criteri: els entorns de producció amb versions estables no es van veure afectats.
Què convé revisar
Pràctiques que permeten reaccionar en hores i no en setmanes:
- Inventari de sistemes operatius, versions i paquets de cada servidor.
- Separar entorns de proves i producció, amb versions estables a producció.
- Llista de components (SBOM) per a aplicacions pròpies o de proveïdors.
- Vigilar els avisos de seguretat de les distribucions i fabricants utilitzats.
Preguntes freqüents
- Estava afectat qualsevol servidor Linux?
- No. Només els que tenien instal·lades les versions 5.6.0 o 5.6.1, presents sobretot en distribucions de desenvolupament.
- Què és un atac a la cadena de subministrament?
- El que compromet un component de tercers per arribar a qui l'utilitza, en lloc d'atacar directament la víctima.
- Com es comprova l'exposició?
- Consultant la versió instal·lada del paquet xz a cada sistema i comparant-la amb les versions afectades.
Conceptes esmentats en aquest article: Vulnerabilitat
Cada empresa té riscos i necessitats diferents. A Seintec podem analitzar la teva infraestructura i proposar-te una solució adaptada, sense sobredimensionar ni complicar el teu entorn. Consulta’ns.
Contactar amb SeintecServei relacionat
Ciberseguretat
Blindem la teva empresa perquè mai s'aturi.