Säkerhetspodcasten #259 - XZ-bakdörren
Contents
Lyssna
- mp3, längd: 51:41
Innehåll
sshd
är bakdörrat via xz
/liblzma
.
En påverkansoperation, kanske från en underrättelsetjänst, har skett helt öppet i en mailinglista.
Kodsnack parallell
- Kodsnack 578 - Inte personens första bakdörr, med Peter Magnusson - Peter gästar Kodnsack.
Timeline, överblick
- research!rsc: Timeline of the xz open source attack
- Evan Boehs: Everything I Know About the XZ Backdoor
- Video: Seytonic: XZ Backdoor - Timeline and Overview
Andres Freund avslöjar bakdörren den 29:e Mars
Debian benchmark snubbe på Microsoft är bra att ha!
- Andres Freund: backdoor in upstream xz/liblzma leading to ssh server compromise
- Podcast: Risky Business #743 – A chat about the xz backdoor with the guy who found it
Teknisk fokus
- github.com/amlweems/xzbot - Exploration of the xz backdoor (CVE-2024-3094)
- Video: Low Level Learning: malicious backdoor found in ssh libraries
- Video: Low Level Learning: revealing the features of the XZ backdoor
Människa / Maintainer fokus
- Rob Mensching: A Microcosm of the interactions in Open Source projects
- Video: Theo - t3․gg: What Everyone Missed About The Linux Hack
Software Supply Chain finns inte, för du har inte betalt för den
- Thomas Depierre: I am not a supplier
- Thomas Depierre: You Are All On The Hobbyists Maintainers’ Turf Now
- iliana etaoin: There is no “software supply chain”
- Video: Brodie Robertson: The Open Source Software Supply Chain Isn’t REAL!!