Asayomu Tech
注目★★★★Lobsters

GNU strip で Linux 全体に侵入するTrusting-Trust攻撃

30秒で把握

  • 1研究者がGNU stripでTrusting-Trust攻撃を実現し攻撃範囲を拡大
  • 2NixOSのバイナリシードからstripの改ざんを次世代へ伝播
  • 3nixpkgsでほぼ全バイナリをバックドア化し任意動作を可能化

要約

研究者は、コンパイラに限られると考えられてきたTrusting-Trust攻撃を、通常のビルドツールGNU stripで実現した。改ざん済みのELFバイナリだけを操作し、ソースコードを解析・生成せずに攻撃を構成した。NixOSのブートストラップでは、バイナリシード内の改ざん版stripが次世代のstripへペイロードを伝播させ、依存関係からシードが消えた後も最終的な標準環境に残存した。実際のnixpkgsリビジョンでは、グラフィカルインストーラーを正常に構築しながら、ほぼすべてのバイナリにバックドアを埋め込み、侵害パッケージで任意の悪意ある動作を可能にした。

あなたへの影響

NixOSやnixpkgsを運用するチームは、ビルドシードとELF生成物の検証、再現ビルド結果の比較を近日中に実施してください。

推奨:コンパイラ以外のビルドユーティリティも侵害経路になり得るため、依存関係の信頼境界を見直す必要があります。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。