Aller au contenu principal

XZ Utils révèle les risques liés à la chaîne d’approvisionnement open source

Du code malveillant a été découvert dans les versions 5.6.0 et 5.6.1 de XZ Utils, un utilitaire largement utilisé sur les systèmes Linux.

CybersécuritéÉquipe Seintec2-3 min de lecture
XZ Utils révèle les risques liés à la chaîne d’approvisionnement open source

Résumé de l’actualité

Du code malveillant a été découvert dans les versions 5.6.0 et 5.6.1 de XZ Utils, un utilitaire largement utilisé sur les systèmes Linux. La vulnérabilité, CVE-2024-3094, pouvait perturber l’authentification SSH dans certaines conditions et a entraîné des retours rapides aux versions antérieures dans les distributions Linux.

Une entreprise dépend aussi de composants qu’elle n’a peut-être jamais acquis directement. Inventorier les bibliothèques, les versions, les images et les dépendances permet de réagir rapidement face à une vulnérabilité de la chaîne d’approvisionnement.

Source: CERT-EU 30 mars 2024

Ce qui s’est passé

Le 29 mars 2024, l’ingénieur Andres Freund a détecté un comportement anormal de SSH en analysant un problème de performances, et a découvert une porte dérobée dans les versions 5.6.0 et 5.6.1 de la bibliothèque de compression XZ Utils. Le code malveillant avait été introduit progressivement par un contributeur qui gagnait depuis quelque temps la confiance de l’équipe du projet.

Les versions concernées avaient surtout été intégrées à des distributions de développement ou de test, comme Fedora Rawhide ou Debian unstable, et ont été retirées en quelques heures.

Pourquoi toutes les entreprises sont concernées

La plupart des organisations ne savent pas quelle version de XZ Utils elles possèdent, ni même qu’elles l’utilisent. C’est précisément le risque lié à la chaîne d’approvisionnement logicielle: des dépendances que personne n’a choisies et qui se trouvent sur des serveurs, des équipements réseau ou dans des conteneurs.

Ce cas montre aussi l’intérêt d’une approche raisonnée des mises à jour: les environnements de production utilisant des versions stables n’ont pas été touchés.

Les points à vérifier

Pratiques permettant de réagir en quelques heures plutôt qu’en plusieurs semaines:

  • Inventaire des systèmes d’exploitation, des versions et des paquets de chaque serveur.
  • Séparer les environnements de test et de production, avec des versions stables en production.
  • Liste des composants (SBOM) pour les applications internes ou celles des fournisseurs.
  • Surveiller les avis de sécurité des distributions et des fabricants utilisés.

Questions fréquentes

¿Tous les serveurs Linux étaient-ils concernés?
Non. Uniquement ceux sur lesquels les versions 5.6.0 ou 5.6.1 étaient installées, principalement présentes dans les distributions de développement.
¿Qu’est-ce qu’une attaque contre la chaîne d’approvisionnement?
Une attaque qui compromet un composant tiers pour atteindre ses utilisateurs, plutôt que de s’attaquer directement à la victime.
¿Comment vérifier l’exposition?
En vérifiant la version du paquet xz installée sur chaque système et en la comparant aux versions concernées.

Notions mentionnées dans cet article: Vulnérabilité

Chaque entreprise présente des risques et des besoins différents. Chez Seintec nous pouvons analyser votre infrastructure et vous proposer une solution adaptée, sans surdimensionner ni compliquer votre environnement. Consultez-nous.

Contacter Seintec

Service associé

Cybersécurité

Nous protégeons votre entreprise pour que son activité ne s’arrête jamais.

Étape suivante

¿Souhaitez-vous mettre en œuvre ces améliorations dans votre entreprise ?

Échangez avec un expert de Seintec pour examiner ensemble les implications pour votre infrastructure.