
Dieses Repository enthält ein Bash-Skript und einen Einzeiler-Befehl, um zu überprüfen, ob ein System eine anfällige Version des Dienstprogramms „xz" ausführt, wie durch CVE-2024-3094 spezifiziert.
Dieses Repository enthält ein Bash-Skript und einen Einzeiler-Befehl, um zu überprüfen, ob ein System eine anfällige Version des Dienstprogramms "xz" ausführt, wie in CVE-2024-3094 angegeben.
Siehe unten die Beschreibung und die Auswirkungserklärung aus den Informationen, die über RedHat https://access.redhat.com/security/cve/CVE-2024-3094 verfügbar sind:
"In den Upstream-Tarballs von "xz" ab Version 5.6.0 wurde bösartiger Code identifiziert. Dieser Code verwendet eine komplexe Methode, bei der der Build-Prozess von liblzma eine vorgefertigte Objektdatei aus einer getarnten Testdatei innerhalb des Quellcodes extrahiert. Diese Datei wird dann verwendet, um bestimmte Funktionen im liblzma-Code zu verändern, was zu einer kompromittierten liblzma-Bibliothek führt. Jede Software, die mit dieser modifizierten Bibliothek verknüpft ist, kann Dateninteraktionen mit der Bibliothek abfangen und verändern, was Systeme potenziell Sicherheitsrisiken aussetzt.
Die bisherige Untersuchung zeigt, dass die betroffenen Pakete im Ökosystem der Red-Hat-Community auf Fedora 41 und Fedora Rawhide beschränkt sind. Keine Versionen von Red Hat Enterprise Linux (RHEL) sind von diesem Problem betroffen.
Die Schwachstelle beruht auf einer bösartigen Injektion, die in den xz-Versionen 5.6.0 und 5.6.1 gefunden wurde, insbesondere im Tarball-Download-Paket. Die Git-Distribution enthält nicht das M4-Makro, das den Build des bösartigen Codes auslöst. Das Git-Repository enthält jedoch Artefakte der zweiten Stufe, die für die Injektion zur Build-Zeit vorgesehen sind, wenn das bösartige M4-Makro vorhanden ist. Ohne Integration in den Build sind diese Dateien der zweiten Stufe harmlos. Demonstrationen der Schwachstelle zeigten eine Störung des OpenSSH-Daemons, der zwar nicht direkt mit der liblzma-Bibliothek verknüpft ist, aber auf eine Weise mit systemd interagiert, die ihn anfällig für die Malware macht, da systemd mit liblzma verknüpft ist."
"Das Paket xz-utils in den Versionen 5.6.0 bis 5.6.1 enthält nachweislich eine Hintertür (CVE-2024-3094). Diese Hintertür könnte es einem Angreifer ermöglichen, die sshd-Authentifizierung zu kompromittieren und sich so unbefugten Fernzugriff auf das gesamte System zu verschaffen.
Bei einer so weit verbreiteten Bibliothek stellt die Schwere dieser Schwachstelle eine Bedrohung für das gesamte Linux-Ökosystem dar. Glücklicherweise wurde dieses Problem schnell erkannt, sodass die Auswirkungen deutlich geringer ausfielen als möglich. Es wurde bereits in Debian und damit auch in Kali Linux gepatcht.
Die Auswirkungen dieser Schwachstelle betrafen Kali zwischen dem 26. und 29. März, in dessen Zeitraum xz-utils 5.6.0-0.2 verfügbar war. Wenn Sie Ihre Kali-Installation am oder nach dem 26. März, aber vor dem 29. März aktualisiert haben, ist es entscheidend, heute die neuesten Updates anzuwenden, um dieses Problem zu beheben. Wenn Sie Ihre Kali-Installation jedoch nicht vor dem 26. aktualisiert haben, sind Sie von dieser Hintertür-Schwachstelle nicht betroffen."
Das folgende Bash-Skript und der folgende Einzeiler-Befehl können verwendet werden, um zu überprüfen, ob Ihr System von CVE-2024-3094 betroffen ist:
command -v xz &>/dev/null && xz_version=$(xz --version | head -n 1 | awk '{print $4}') && { [[ $xz_version == "5.6.0" || $xz_version == "5.6.1" ]] && echo -e "\n[*] This system seems to be VULNERABLE to CVE-2024-3094 since it has a vulnerable version of xz\n\nLearn more about this CVE on this link:\nhttps://nvd.nist.gov/vuln/detail/CVE-2024-3094" || echo -e " \n[*] This system DOES NOT SEEM to be vulnerable to CVE-2024-3094."; } || echo "[-] xz package is not installed."
Wie kann man manuell prüfen, ob eine Kali-Linux-Version betroffen ist?
"apt-cache policy liblzma5"
kali@kali:~$ apt-cache policy liblzma5
liblzma5:
Installed: 5.4.5-0.3
Candidate: 5.6.1+really5.4.5-1
Version table:
5.6.1+really5.4.5-1 500
500 http://kali.download/kali kali-rolling/main amd64 Packages
*** 5.4.5-0.3 100
100 /var/lib/dpkg/status
Wenn wir die Version "5.6.0-0.2" neben Installed: sehen, müssen wir auf die neueste Version "5.6.1+really5.4.5-1" aktualisieren. Dies können wir mit den folgenden Befehlen tun:
Befehl zur Behebung des Problems mit dem anfälligen Paket in Kali Linux:
"sudo apt update && sudo apt install -y --only-upgrade liblzma5"