• [^] # Re: Réaction du projet Python

    Posté par (site web personnel) . En réponse au lien Backdoor in upstream xz/liblzma leading to ssh server compromise. Évalué à 8.

    Même pour les « edge distributions » potentiellement affectées, il faudrait être presque en avance sur son temps. Sur Gentoo la dernière version stable de xzutils était la 5.4.6-r1, qui vient d'être remplacée par la 5.4.2 au cas où :

    « Newer releases were signed by a potentially compromised upstream maintainer. There is no evidence that these releases contain malicious code, but masked out of an abundance of caution. »

    Mais de toutes façons, contrairement à Debian, openssh n'était pas patché pour l'employer (cf. article du lien). Donc ce risque était probablement nul.

    Au passage, il me semble que le script de détection de la vulnérabilité ait un bogue : chez moi il ne retourne aucun message...

    De toutes façons, il suffit d'extraire la commande

    ldd $(which sshd)

    pour savoir si sshd dépend de liblzma, et savoir si la vulnérabilité est potentiellement présente.

    Reste un côté sérieusement inquiétant : si l'attaque s'est trouvée détectée de ce côté-là (un peu par chance si je comprends bien, pour une petite demi seconde...), rien n'empêche que d'autres tentatives aient (eu) plus de succès, et ne trouvent leur chemin jusque dans des distributions publiées. J'imagine que ce genre de scenario est appelé à se multiplier avec les relations internationales de notre époque.

    O TEMPORA O MORES.

    « IRAFURORBREVISESTANIMUMREGEQUINISIPARETIMPERAT » — Odes — Horace