
ثغرة زرع باب خلفي خبيث في مكتبة أدوات XZ-Utils (CVE-2024-3094)
XZ هو تنسيق ضغط بيانات موجود تقريبًا في كل توزيعة لينكس. liblzma هي مكتبة برمجية مفتوحة المصدر تتعامل مع تنسيق ضغط XZ. في 29 مارس، اكتشف المطورون هجومًا على سلسلة التوريد لحزمة XZ، وتتبعوا أن مكتبة liblzma في SSH العليا تم زرع باب خلفي فيها، وعند استيفاء شروط معينة، تقوم بفك تشفير أوامر C2 من حركة المرور.
| نظام التشغيل | اسم الحزمة | إصدار (إصدارات) الحزمة | إصدار الحزمة المعدلة | المرجع |
|---|---|---|---|---|
| Fedora 40, Rawhide | xz | 5.6.0, 5.6.1 | الرجوع إلى 5.4.x | التفاصيل |
| Debian unstable (Sid) | xz-utils | 5.6.1 | الرجوع إلى 5.4.5 | التفاصيل |
| Alpine edge | xz | 5.6.1-r2 | الرجوع إلى 5.4.x | التفاصيل |
| Arch Linux | xz | 5.6.0-1, 5.6.1-1 | الترقية إلى 5.6.1-2 | التفاصيل |
| openSUSE Tumbleweed openSUSE MicroOS | xz | 5.6.0 | الرجوع إلى 5.4.x | التفاصيل |

لا توجد نسخة أحدث حاليًا، يجب خفض إصدار XZ إلى 5.4.x.