Biblioteca XZ Utils tem código malicioso comprometendo distros Linux 

Ao que tudo indica, a maioria das distros não foram comprometidas sendo somente distros em fase de desenvolvimento e distros RR. No Entanto, estão revendo as versões anteriores da biblioteca-XZ utils e outras commits peitos pela Jia Tan (JiaT75) já que desde 2021 fez pequenas “contribuições” em outros projetos.

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=1068024

Ao que parece (minha opinião) isso estava sendo planejado a algum tempo.

1 curtida

Oi @Filipe não pretendo fazer um vídeo dedicado. Acho que o artigo aqui já cobriu e também vários criadores já fizeram. A essa altura seria só mais do mesmo, já que o “hype” já deu uma passada.

Além disso, apesar do problema ter uma gravidade alta, assim como costuma ocorrer, ele recebeu correções pouco tempo depois, e só distros bem específicas estavam em condição de serem exploradas. Um grande problema em potencial, mas que não realmente causou tanto problema assim.

Percebi que houve um certo alarde, um pouco maior que o normal, com essa notícia, mas se tem uma coisa que a gente pode ter certeza é que essa não foi a primeira vez que um problema grave é descoberto e certamente não será a última. Sempre bom ficar de olho nas notícias.

É aquilo, né? Problemas de segurança no Linux viram notícias. Bom sinal. :smiley:

Quanto ao nosso conteúdo, acho que a notícia deve fazer mais uma aparição no Diolinux News dessa semana (talvez na nossa Newsletter), no canal Diolinux Labs; mas no canal Diolinux a gente deve continuar focando nos conteúdos regulares.

Os conteúdos do canal Diolinux são feitos muitas vezes com semanas de antecedência, então é mais complicado pegar esses assuntos super quentes.

Apesar de eu mesmo não ter feito um vídeo sobre isso, a nossa cobertura, ainda mais com o tópico aqui no fórum, foi bem ampla até. :slight_smile:

Como dica, recentemente fizemos um podcast sobre segurança, para falar justamente sobre problemas desse tipo, e como o open source, apesar de ser consistentemente mais seguro, não é à prova de falhas.

Abraços!

7 curtidas

Pelo que vi nos comentários, esse downgrade pode influenciar até o dpkg, se forem fazer algo, vai ser com cuidado. Inicialmente, o pacote disponível no repositório do Stable não está afetado. Os problemas estão no testing e no syd.

Como a situação depende também de atuação do Systemd, as distros que utilizam um init diferente também estão fora de perigo.