XZ Utils供應鏈攻擊再傳災情,以Rust打造的程式庫liblzma也遭植入後門程式
· 2024-04-15

3月底研究人員發現XZ Utils套件遭遇供應鏈攻擊,其中liblzma元件的程式碼被植入後門,影響採用該程式庫的SSHD專案,在開源社群、資安界引起軒然大波,如今再傳Rust改寫的liblzma程式庫也遭遇相關攻擊

兩週前微軟研究人員Andres Freund意外發現涉及SSH伺服器的供應鏈攻擊,並指出問題是在SSHD(Secure Shell Daemon)採用的資料壓縮程式庫XZ Utils,攻擊者對其中的LMZA壓縮演算法元件liblzma出手,在其程式碼埋入後門,潛伏長達3年,Red Hat將其登記為CVE-2024-3094列管,CVSS風險評分達到10分,震驚整個開源社群及資安界。

但XZ Utils及其中的liblzma元件並非只有SSHD採用,開源專案運用的情況相關廣泛,究竟其影響範圍如何,是否有人著手進行清查?迄今尚未有相關組織或研究人員提出說明。然而,在此情況不明的態勢下,又傳出有此後門程式的供應鏈攻擊事故。

資安業者Phylum指出,他們發現以程式語言Rust實作的liblzma遭遇供應鏈攻擊,維護者於4月5日將其中一個元件liblzma-sys進行0.3.2改版,但研究人員發現,當中被植入了「XZ後門程式」,而有可能導致該程式庫面臨潛在威脅,或是被用於寄生攻擊。

程式庫liblzma原是在XZ Utils實作的LZMA資料壓縮程式庫,有人以Rust程式語言打造同名程式庫,上架於Rust套件庫crates.io,供這種程式語言的開發者運用。

對此,研究人員9日於該專案的程式碼儲存庫GitHub通報此事,數個小時後開發者移除相關程式碼。在下架之前,受影響的liblzma、liblzma-sys程式庫分別被下載5,500及1,100次。

熱門文章
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
SiGMA Asia 2025即將到來,灰度展位2250準備就緒,和我們共赴馬尼拉
灰度頭條
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
英國確認各垂直行業的賭博稅稅率
賭場監管
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
賭場監管
賀錦麗首提及數位資產,Coinbase:拜登與沃倫的時代結束了
支付動態
美國博彩收入在七月創下新高
網路賭博
印第安納州在線賭場法案在眾議院委員會停滯不前
賭場監管
計劃重建商業法院以惠及馬耳他博彩行業
賭場監管
灰度即將亮相iGB LiVE 2025展位Z64。我們倫敦見
灰度頭條
哥倫比亞將提高在線賭博稅率
賭場監管
7000+行業精英齊聚,Affiliate World Dubai 2025精彩回顧
灰度頭條
首頁
遊戲
合作
發現
我的