
CVE-2024-3094
CVE-2024-3094 هو اختراق خطير لسلسلة التوريد يؤثر على مكتبة الضغط XZ Utils المستخدمة على نطاق واسع.
قام جهة خبيثة بإدراج باب خلفي خفي في الإصدارات الرئيسية، مما يتيح تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر liblzma المعدل.
⚠️ تُعتبر هذه الثغرة واحدة من أكثر هجمات سلسلة التوريد مفتوحة المصدر تطوراً حتى الآن.
| الحزمة | الإصدارات الضعيفة |
|---|---|
| XZ Utils | 5.6.0, 5.6.1 |
✔️ الأنظمة المتأثرة بشكل شائع:
sshd عبر liblzma
XZ Source → Build System Injection → liblzma Compromise → SSH Hook → RCE
sshdliblzmaxz --version
ldd $(which sshd) | grep lzma
# الرجوع إلى إصدار آمن
sudo apt install xz-utils=5.4.5
أو:
sudo dnf downgrade xz
| التوزيعة | الحالة |
|---|---|
| Debian | ✅ تم الإصلاح |
| Fedora | ✅ تم الإصلاح |
| Arch Linux | ✅ تم الإصلاح |
هذا المستودع مخصص للأغراض التعليمية والتوعوية فقط. لا تستخدم هذه المعلومات في أنشطة غير مصرح بها.
شكر جزيل للباحثين في مجال الأمان الذين حددوا وكشفوا عن هذا الهجوم قبل استغلاله على نطاق واسع.