Saltar para o conteúdo principal

XZ Utils revela o risco da cadeia de fornecimento open source

Foi descoberto código malicioso nas versões 5.6.0 e 5.6.1 do XZ Utils, um utilitário amplamente utilizado em sistemas Linux.

CibersegurançaEquipa Seintec2-3 min de leitura
XZ Utils revela o risco da cadeia de fornecimento open source

Resumo da notícia

Foi descoberto código malicioso nas versões 5.6.0 e 5.6.1 do XZ Utils, um utilitário amplamente utilizado em sistemas Linux. A vulnerabilidade, CVE-2024-3094, podia interferir com a autenticação SSH em determinadas condições e levou à rápida adoção de medidas de reversão em distribuições Linux.

Uma empresa também depende de componentes que poderá nunca ter contratado diretamente. Inventariar bibliotecas, versões, imagens e dependências permite reagir rapidamente a uma vulnerabilidade na cadeia de fornecimento.

Fonte: CERT-EU — 30 de março de 2024

O que aconteceu

A 29 de março de 2024 o engenheiro Andres Freund detetou um comportamento anómalo no SSH enquanto analisava um problema de desempenho, e descobriu uma porta traseira nas versões 5.6.0 e 5.6.1 da biblioteca de compressão XZ Utils. O código malicioso tinha sido introduzido gradualmente por um colaborador que vinha a conquistar a confiança do projeto.

As versões afetadas tinham chegado sobretudo a distribuições de desenvolvimento ou em testes, como Fedora Rawhide ou Debian instável, e foram retiradas em poucas horas.

Porque é relevante para qualquer empresa

A maioria das organizações não sabe que versão do XZ Utils tem, nem sequer que o utiliza. Esse é precisamente o risco da cadeia de fornecimento: dependências que ninguém contratou e que estão em servidores, dispositivos de rede ou contentores.

O caso também demonstra o valor de atualizar com critério: os ambientes de produção com versões estáveis não foram afetados.

O que convém rever

Práticas que permitem reagir em horas e não em semanas:

  • Inventário de sistemas operativos, versões e pacotes de cada servidor.
  • Separar os ambientes de testes e produção, com versões estáveis em produção.
  • Lista de componentes (SBOM) para aplicações próprias ou de fornecedores.
  • Monitorizar os avisos de segurança das distribuições e dos fabricantes utilizados.

Perguntas frequentes

¿Estavam afetados todos os servidores Linux?
Não. Apenas os que tinham instaladas as versões 5.6.0 ou 5.6.1, presentes sobretudo em distribuições de desenvolvimento.
¿O que é um ataque à cadeia de abastecimento?
É um ataque que compromete um componente de terceiros para chegar a quem o utiliza, em vez de atacar diretamente a vítima.
¿Como se verifica a exposição?
Consultando a versão instalada do pacote xz em cada sistema e comparando-a com as versões afetadas.

Conceitos mencionados neste artigo: Vulnerabilidade

Cada empresa tem riscos e necessidades diferentes. Na Seintec podemos analisar a sua infraestrutura e propor uma solução adaptada, sem sobredimensionar nem complicar o seu ambiente. Consulte-nos.

Contactar a Seintec

Serviço relacionado

Cibersegurança

Protegemos a sua empresa para que nunca pare.

Próximo passo

¿Quer aplicar estas melhorias na sua empresa?

Fale com um especialista da Seintec e analisamos consigo como se aplica à sua infraestrutura.