XZ Utils revela o risco da cadeia de fornecimento open source
Foi descoberto código malicioso nas versões 5.6.0 e 5.6.1 do XZ Utils, um utilitário amplamente utilizado em sistemas Linux.

Resumo da notícia
Foi descoberto código malicioso nas versões 5.6.0 e 5.6.1 do XZ Utils, um utilitário amplamente utilizado em sistemas Linux. A vulnerabilidade, CVE-2024-3094, podia interferir com a autenticação SSH em determinadas condições e levou à rápida adoção de medidas de reversão em distribuições Linux.
Uma empresa também depende de componentes que poderá nunca ter contratado diretamente. Inventariar bibliotecas, versões, imagens e dependências permite reagir rapidamente a uma vulnerabilidade na cadeia de fornecimento.
Fonte: CERT-EU — 30 de março de 2024
O que aconteceu
A 29 de março de 2024 o engenheiro Andres Freund detetou um comportamento anómalo no SSH enquanto analisava um problema de desempenho, e descobriu uma porta traseira nas versões 5.6.0 e 5.6.1 da biblioteca de compressão XZ Utils. O código malicioso tinha sido introduzido gradualmente por um colaborador que vinha a conquistar a confiança do projeto.
As versões afetadas tinham chegado sobretudo a distribuições de desenvolvimento ou em testes, como Fedora Rawhide ou Debian instável, e foram retiradas em poucas horas.
Porque é relevante para qualquer empresa
A maioria das organizações não sabe que versão do XZ Utils tem, nem sequer que o utiliza. Esse é precisamente o risco da cadeia de fornecimento: dependências que ninguém contratou e que estão em servidores, dispositivos de rede ou contentores.
O caso também demonstra o valor de atualizar com critério: os ambientes de produção com versões estáveis não foram afetados.
O que convém rever
Práticas que permitem reagir em horas e não em semanas:
- Inventário de sistemas operativos, versões e pacotes de cada servidor.
- Separar os ambientes de testes e produção, com versões estáveis em produção.
- Lista de componentes (SBOM) para aplicações próprias ou de fornecedores.
- Monitorizar os avisos de segurança das distribuições e dos fabricantes utilizados.
Perguntas frequentes
- ¿Estavam afetados todos os servidores Linux?
- Não. Apenas os que tinham instaladas as versões 5.6.0 ou 5.6.1, presentes sobretudo em distribuições de desenvolvimento.
- ¿O que é um ataque à cadeia de abastecimento?
- É um ataque que compromete um componente de terceiros para chegar a quem o utiliza, em vez de atacar diretamente a vítima.
- ¿Como se verifica a exposição?
- Consultando a versão instalada do pacote xz em cada sistema e comparando-a com as versões afetadas.
Conceitos mencionados neste artigo: Vulnerabilidade
Cada empresa tem riscos e necessidades diferentes. Na Seintec podemos analisar a sua infraestrutura e propor uma solução adaptada, sem sobredimensionar nem complicar o seu ambiente. Consulte-nos.
Contactar a SeintecServiço relacionado
Cibersegurança
Protegemos a sua empresa para que nunca pare.