Achtung: Schadsoftware in OpenSuse

Hinweis: In dem Thema Achtung: Schadsoftware in OpenSuse gibt es 15 Antworten auf 2 Seiten. Der letzte Beitrag () befindet sich auf der letzten Seite.
  • Die aktuelle Versiond des in Linux-Distros weit verbreiteten Kompressions-Tools XZ Utils kommt mit einer Backdoor https://www.darkreading.com/vu…-the-backdoor-in-xz-utils, betroffen sind u.a. Nutzer von Debian Testing und OpenSuse Tumbleweed. (Bei letztgenannter erfolgt eine Entschärfung durch XZ-Downgrading bei einem Update mit zypper dup ab 30. März, habe ich gerade selbst überprüft.)


    Und wieder einmal stellen wir fest: Open Source ist eine notwendige, aber nicht hinreichende Voraussetzung für Sicherheit.

    Für den Inhalt des Beitrages 312801 haftet ausdrücklich der jeweilige Autor: Capybara

  • Es werden aber relativ schnell die bugs gefunden, repariert und auch dann schnell veröffentlicht.

    Na ja, die Wahrscheinlichkeit spricht sehr dafür, dass es sich eben nicht um Bugs, sondern um eine Backdoor handelt.
    https://arstechnica.com/securi…ncrypted-ssh-connections/

    Für den Inhalt des Beitrages 312806 haftet ausdrücklich der jeweilige Autor: Capybara

  • Ja, auch schon gelesen, aber die backdoor wurde auch gefunden.......


    Das Problem ist jetzt:

    Wer war es, wusste Bescheid usw.


    So wie es aussieht, habe sie den einen Maintainer noch gar nicht erreicht.


    PS:

    Nur damit jetzt keine unnötigen Fragen entstehen:

    Bei Tumbleweed sind zur Zeit nur User betroffen, die den sshd auch über das Internet in der Firewall bzw. durch eine Portweiterleitung im Router zum Internet geöffnet haben.


    Hier wird dringendst eine Neuinstallation mit Formatierung der Festplatte empfohlen.


    Bei allen anderen, die z.B. zwar den sshd benutzen aber diesen nicht ins Internet freigeben ist zum jetzigen Standpunkt nicht von einem Problem auszugehen.


    Für alle Tumbleweed User gilt:

    Updaten auf die neueste Version von xz und liblzma.


    Leap mit den Standardrepos ist nicht hiervon betroffen.

    Es sei denn, man benutzt Zusatzrepos a. k. Base:System, Emulators:Wine usw.

    Aber selbst dort gibt es schon die neuen Versionen. Also auch updaten.

  • Updaten auf die neueste Version von xz und liblzma.

    Im Moment gibt es keine neuere Version in den offiziellen Repos. Also erst einmal die 5.4.6 weiter nutzen. Updates fließen automatisch ein.

  • Die haben aber revert to 5.4 im Namen eingefügt......


    Also von 5.6 auf 5.4 zurück


    Das git Repo ist auch geschlossen.

    Einmal editiert, zuletzt von Sauerland ()

    Für den Inhalt des Beitrages 312815 haftet ausdrücklich der jeweilige Autor: Sauerland

  • Das Problem scheint größer zu sein als angenommen .... man ist von der 5.4.6 auf 5.4-2.1.x86_64 (openSUSE-Tumbleweed-Oss) zurück gegangen.

  • Das Problem scheint größer zu sein als angenommen .... man ist von der 5.4.6 auf 5.4-2.1.x86_64 (openSUSE-Tumbleweed-Oss) zurück gegangen.

    Du weißt aber schon, was ein Release ist?


    Das sofortige Update Paket wurde über das Update Repo ausgeliefert, da dies Repo die obligatorischen Überprüfungen nicht benutzt.


    Das jetzige Paket kommt wieder aus dem OSS Repo und ist aufgrund des Releases ein "Downgrade"


    Code
    S  | Name               | Type  | Version               | Arch   | Repository
    ---+--------------------+-------+-----------------------+--------+-----------------------
    i+ | liblzma5           | Paket | 5.6.1.revertto5.4-3.2 | x86_64 | (Systempakete)
    v  | liblzma5           | Paket | 5.6.1.revertto5.4-2.1 | x86_64 | Haupt-Repository (OSS)
       | liblzma5-32bit     | Paket | 5.6.1.revertto5.4-2.1 | x86_64 | Haupt-Repository (OSS)
       | liblzma5-x86-64-v3 | Paket | 5.6.1.revertto5.4-2.1 | x86_64 | Haupt-Repository (OSS)

    2 verschieden Repos----selbe Versionen---unterschiedliche Releases.........

    Fragen???

    Für den Inhalt des Beitrages 312885 haftet ausdrücklich der jeweilige Autor: Sauerland

  • So detailliert befasse ich mich mit der Materie auch nicht. Mich hat nur irritiert das ein vor wenigen Minuten durchgeführtes Update die Versionsnummer besagter Dateien noch weiter gesenkt hat. Etwas anderes habe ich auch nicht mitgeteilt.

    Edit: Eine Prüfung hat jedoch ergeben, das immer noch die 5.4.6 installiert ist. Tja, Irrtum vom Amt ... ł¨