Notícias
ALERTA 05/2024
[TLP:CLEAR]
1. Foi anunciada vulnerabilidade na ferramenta e biblioteca de compressão de dados XZ, com alto impacto de criticidade (nível 10).
2. As versões comprometidas são as 5.6.0 e 5.6.1
3. Nas circunstâncias adequadas um agente mal-intencionado poderia quebrar a autenticação sshd e obter acesso não autorizado a todo o sistema de forma remota.
4. O Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos do Governo (CTIR Gov) solicita às instituições da Administração Pública Federal (APF) que verifiquem a possível existência desta ferramenta e respectiva biblioteca com as versões afetadas e executem, conforme o caso, a remoção do pacote, ou o downgrade para uma versão não comprometida, ou a atualização do pacote assim que disponível para seu respectivo sistema operacional afetado.
5. Outras informações podem ser obtidas por meio dos seguintes endereços:
- https://nvd.nist.gov/vuln/detail/CVE-2024-3094
- https://www.cisa.gov/news-events/alerts/2024/03/29/reported-supply-chain-compromise-affecting-xz-utils-data-compression-library-cve-2024-3094
- https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
6. Em concordância com o previsto no Decreto 10.748/2021, o CTIR Gov solicita que as entidades responsáveis pelas ETIR Setoriais orientem a comunidade de suas respectivas áreas sobre este tratado, de acordo com suas diretrizes e políticas específicas.
7. O CTIR Gov ressalta que, de acordo com os artigos 15 e 17 do Decreto Nº 9.637, de 26 de dezembro de 2018, que institui a Política Nacional de Segurança da Informação, cada órgão é responsável pela proteção cibernética de seus ativos de informação. Referência:
8. O CTIR Gov adere ao padrão Traffic Light Protocol (TLP), conforme definido pelo Forum of Incident Response and Security Teams (FIRST):
Equipe CTIR Gov.
[TLP:CLEAR]