Hintertür in xz gefunden - Kann man überhaupt noch einer Software vertrauen, die man nicht selbst geschrieben hat?

xz ist ein unter Linux weit verbreitetes Datenkompressionsformat. Ein Entwickler der Referenzimplementierung xz-utils (https://github.com/tukaani-project/xz) hat vor kurzem eine Hintertür (CVE-2024-3094) eingebaut, mit der in manchen Linux Distributionen sshd kompromittiert werden kann. Bisher wurde noch kein CVE Score zugewiesen, aber ich schätze diese Hintertür als sehr kritisch ein. Bestimmt werden in den nächsten Tagen Heise, Golem, etc. darüber berichten, und vielleicht sogar die Mainstream Medien.

Die Hintertür wurde gefunden, weil der Schadcode Performanceprobleme in sshd verursacht hat. Glücklicherweise sind die betroffenen xz Versionen noch nicht weit verbreitet, da Pakete in vielen Distributionen nur sehr langsam aktualisiert werden. In Arch Linux wurde bereits eine betroffene xz Version ausgeliefert, aber da sshd in Arch Linux kein gz verwendet, ist ein Angriff in diesem Fall nicht möglich.

Dennoch ist dieser Vorfall äußerst besorgniserregend, da die Hintertür von einem xz Entwickler eingebaut wurde, der bereits mehrere Jahre am Projekt beteiligt war und als vertrauenswürdig galt.

Grundsätzlich galt Open Source Software als weniger anfällig für Hintertüren als Closed Source Software. Man ging davon aus, dass Hintertüren in Open Source Software gefunden werden, bevor sie überhaupt veröffentlicht werden, da der Code von vielen unabhängigen Experten überprüft wird. Ein häufig genanntes Beispiel, das diese These untermauern soll, ist ein 2003 gescheiterter Versuch, eine Hintertür in den Linux Kernel einzubauen.

Der aktuelle Vorfall zeigt, dass es sehrwohl möglich ist, Schadcode unentdeckt in weit verbreitete Open Source Software einzubauen. Dies wirft die Frage auf, inwieweit man fremder Software überhaupt noch vertrauen kann.

Seid ihr selbst von dieser Hintertür betroffen? Wie schützt ihr euch? Habt ihr Zweifel an der Sicherheit von Open Source Software? Denkt ihr, dass dieser Vorfall zu einem Umdenken bei der Vertrauenswürdigkeit von Open Source Entwicklern führen wird?

Weitere Informationen
  • https://lwn.net/Articles/967180/
  • https://lwn.net/ml/oss-security/20240329155126.kjjfduxw2yrlxgzm@awork3.anarazel.de/
  • https://www.cisa.gov/news-events/alerts/2024/03/29/reported-supply-chain-compromise-affecting-xz-utils-data-compression-library-cve-2024-3094
  • https://archlinux.org/news/the-xz-package-has-been-backdoored/
  • https://arstechnica.com/security/2024/03/backdoor-found-in-widely-used-linux-utility-breaks-encrypted-ssh-connections/
  • https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
Computer, Software, Linux, Sicherheit, IT, Backdoor, Code, Hacker, Hackerangriff, Informatik, IT-Sicherheit, Open Source, Softwareentwicklung, ssh, Vertrauen, Vertrauensbruch, Exploit, Exploits, IT-Sicherheitsexperte, Schwachstellen, vertrauenswürdig, sshd
Berufliche Beratung dringend?

Ich brauche dringend Tipps , was ich als nächstes beruflich einschlagen kann.

Zu meinem Werdegang :

Ich bin 21 und befand mich nach meiner Fachoberschulreife in einer dreijährigen Ausbildung eines Berufskollegs. Dort erlente ich den Beruf des Gestaltungstechnischen Assistenten ( ähnlich wie der Mediengestalter ) und absolvierte gleichzeitig meine Fachhochschulreife ( Fachabitur ).

Nach einigen Praktika in einer Werbeagentur und einer Druckerei waren die Jahre auch schon um und ich wusste damals ( 2021 ) nicht weiter. Der Beruf lag mir nicht so , wie ich es erhofft habe.

Ich meldete mich nach Beratung an einem Weiterbildungskolleg an , um die Allgemeine Hochschulreife ( Vollabitur ) anzustreben , dort geschah aber eine Wende.

Zum Sommer 2022 war ich bereits erneut an einem Berufskolleg angemeldet und entschied mich für den Ausbildungsberuf des Präparationstechnischen Assistenten. Das Präparieren von Fossilien sagte mir nach einigen Videos zu und deshalb dachte ich , das sei mein Ziel.

Von dort an startete ich meine Ausbildung , lieferte leider nur solide / mittelmäßige Ergebnisse meiner Arbeit und erhielt auch ein erschwingliches Zeugnis. Viele 2er , aber auch viele 4er waren als Noten dort drauf.

Gesundheitlich bin ich Asthmatiker , kann den Staub und den Dreck dort nicht ausstehen und es wird teilweise grob gearbeitet und auch mit chemischen Mitteln hantiert , sodass ich im Laufe der Ausbildung ( Sommer 2022 bis jetzt ) ein ganz anderes Bild von dem Beruf habe.

Es stehen auch noch Praktika an , wo ich noch keine Stelle habe und ich merke Tag für Tag , dass das auch nicht das richtige für mich ist. Dort wird zu wenig erklärt , ich bin als einziger dort überfordert , mache immer mehr Fehler an Maschinen und die anderen Schüler sind dort einfach besser wie ich und das nimmt einen mit , sodass ich jetzt an einen erneuten Wechsel nachdenke.

Die Frage ist : Was käme denn für mich noch in Frage und wäre unter Berücksichtigung meines Werdegangs sinnvoll ? Anderer Beruf ? Praktikum ? FSJ ? Nochmal Allgemeine Hochschulreife nachholen ? Studium an einer Fachuniversität ? Andere Ausbildung starten ?

Was würdet ihr mir raten ?

Danke für Antworten.

Arbeit, Beruf, Tipps, Tricks, Kunst, Studium, Hobby, Allgemeinwissen, Schule, Pflege, Technik, malen, zeichnen, Bewerbung, Job, Gehalt, Kreativität, Design, Arbeitslosengeld, Handwerk, Berufswahl, Talent, Hilfestellung, Stärke, Arbeitsrecht, Arbeitgeber, Schüler, Abschluss, stellenangebote, Abitur, Abschlussprüfung, Agentur für Arbeit, Arbeitsamt, BAföG, Berufsberatung, Berufskolleg, Berufsschule, bewerben, Bewerbungsgespräch, erklären, Fachabitur, Fachhochschule, Fachoberschule, Freiwilliges Soziales Jahr, Gesamtschule, Gestaltung, Gymnasium, Informatik, Jobcenter, Jobsuche, Lebenslauf, Medizinische Fachangestellte, Präparation, Praktikum, Praktikumsplatz, ratlos, Ratlosigkeit, Realschule, Schüleraustausch, Schülerjob, Schulabschluss, Schulermittler, Schulwechsel, Student, Studiengang, studieren, Universität, Weiterbildung, Zeugnis, berufsbegleitend, Fähigkeiten, Weiterbildungskolleg, Abiturprüfung, BAföG-Antrag, Berufsbezeichnung, Berufserfahrung, Fachgebundene Hochschulreife, Handwerksbetrieb, laufbahnwechsel, Schülerpraktikum, schule abbrechen, Stellenanzeige, Weiterbildungsmöglichkeiten, Werdegang, Zeugnisnote, Schule und Ausbildung, Schule und Studium, Erfahrungen, Beruf und Büro, Schüler BAfögG

Meistgelesene Beiträge zum Thema Informatik