
CS50 Cybersecurity Final Project - Analysis of CVE-2024-3094
يقدم هذا المشروع تحليلاً شاملاً للأمن السيبراني لهجوم سلسلة التوريد الحرج المحدد تحت CVE-2024-3094، والمعروف باسم حادثة الباب الخلفي في XZ Utils. اكتُشفت هذه الثغرة الخلفية في أواخر مارس 2024، واستهدفت مكتبة liblzma، وهي مكوّن ضغط أساسي منتشر على نطاق واسع عبر توزيعات Linux الرئيسية.
نُفّذ الهجوم من خلال حملة هندسة اجتماعية استمرت عدة سنوات. ابتداءً من عام 2022 تقريباً، قدّم حساب يحمل اسم 'Jia Tan' تصحيحات مشروعة إلى مستودع XZ Utils لكسب الثقة داخل مجتمع المطورين. وبمرور الوقت، حصل المهاجم على صلاحيات الصيانة ودفع ملفات خبيثة مخفية. في مارس 2024، اكتشف مهندس في Microsoft، أندريس فرويند (Andres Freund)، تأخيراً قدره 500 ميلي ثانية أثناء مصادقة SSH على أجهزة اختبار Debian. وكشف مزيد من التحقيق أن حزم الإصدارات 5.6.0 و5.6.1 تضمنت نصوص بناء معدلة غير موجودة في مستودع Git العام.
كانت آلية الحقن متطورة للغاية ومموهة بشكل كبير:
liblzma المخترقة بالربط مع OpenSSH (sshd) عبر هياكل إشعارات systemd.لحماية النظم البيئية مفتوحة المصدر من هجمات سلسلة التوريد المماثلة، يجب تنفيذ عدة إجراءات: