
إثبات مفهوم (PoC) سريع وغير متقن للتحقق من تثبيت إصدار معرّض للثغرات من xz-utils (CVE-2024-3094)
يبدو أن إصدارات xz Utils 5.6.0 و5.6.1 معرّضة للاختراق.
XZ Utils هو برنامج لضغط البيانات وقد يكون موجوداً في توزيعات لينكس. قد يسمح الكود الخبيث بالوصول غير المصرح به إلى الأنظمة المتأثرة.
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-3094
https://access.redhat.com/security/cve/CVE-2024-3094
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.openwall.com/lists/oss-security/2024/03/29/4
توصي CISA المطورين والمستخدمين بخفض إصدار XZ Utils إلى نسخة غير مخترقة مثل XZ Utils 5.4.6 Stable.
يمكنك استخدام هذا السكربت للتحقق بسرعة مما إذا كان نظام لينكس لديك يحتوي على إصدار ضعيف من XZ Utils، وإزالته، ومحاولة تثبيت إصدار آمن تلقائياً في النهاية.
wget https://raw.githubusercontent.com/FabioBaroni/CVE-2024-3094-checker/main/CVE-2024-3094-checker.sh
chmod +x CVE-2024-3094-checker.sh
./CVE-2024-3094-checker.sh
هذا السكربت البرمجي مُقدَّم كما هو دون أي ضمان من أي نوع، صريح أو ضمني. بتنفيذك لهذا السكربت، فإنك تقر بأنك تفعل ذلك على مسؤوليتك الخاصة. لن يكون مؤلفو هذا السكربت مسؤولين عن أي أضرار أو مشاكل قد تنشأ عن استخدامه، بما في ذلك على سبيل المثال لا الحصر فقدان البيانات، أو عدم استقرار النظام، أو أي عواقب غير مقصودة أخرى. يُنصح بمراجعة السكربت وفهم وظائفه قبل تشغيله، والتأكد من وجود نسخ احتياطية مناسبة. استخدام هذا السكربت يعني موافقتك على هذه الشروط.