
CVE-2024-3094
CVE-2024-3094 ist eine kritische Kompromittierung der Lieferkette, die die weit verbreitete Komprimierungsbibliothek XZ Utils betrifft.
Ein böswilliger Akteur hat eine heimliche Hintertür in Upstream-Veröffentlichungen eingefügt, die über manipulierte liblzma Remote-Code-Ausführung (RCE) ermöglicht.
⚠️ Diese Schwachstelle gilt als einer der ausgefeiltesten Angriffe auf die Lieferkette von Open-Source-Software, die es je gab.
| Paket | Verwundbare Versionen |
|---|---|
| XZ Utils | 5.6.0, 5.6.1 |
✔️ Häufig betroffene Systeme:
sshd über liblzma
XZ Source → Build System Injection → liblzma Compromise → SSH Hook → RCE
sshdliblzma-Binärdateienxz --version
ldd $(which sshd) | grep lzma
# Downgrade to safe version
sudo apt install xz-utils=5.4.5
oder:
sudo dnf downgrade xz
| Distribution | Status |
|---|---|
| Debian | ✅ Behoben |
| Fedora | ✅ Behoben |
| Arch Linux | ✅ Behoben |
Dieses Repository dient ausschließlich pädagogischen und Aufklärungszwecken. Verwenden Sie diese Informationen nicht für unbefugte Aktivitäten.
Großer Dank an die Sicherheitsforscher, die diesen Angriff identifiziert und vor einer weit verbreiteten Ausnutzung offengelegt haben.