
XZ-Utils-Bibliothek: Schwachstelle durch bösartige Backdoor-Implantation (CVE-2024-3094)
XZ ist ein Datenkomprimierungsformat, das in fast jeder Linux-Distribution vorhanden ist. liblzma ist eine Open-Source-Softwarebibliothek zur Verarbeitung des XZ-Komprimierungsformats. Am 29. März entdeckten Entwickler eine Lieferkettenattacke auf das XZ-Paket. Bei der Rückverfolgung stellte sich heraus, dass die SSH-Upstream-Bibliothek liblzma mit einem Hintertür-Trojaner infiziert wurde. Wenn bestimmte Bedingungen erfüllt sind, werden die C2-Befehle im entschlüsselten Datenverkehr ausgeführt.
| OS | Paketname | Paketversion(en) | Korrigierte Paketversion | Referenz |
|---|
| Fedora 40, Rawhide | xz | 5.6.0, 5.6.1 | Rückkehr zu 5.4.x | Details |
| Debian unstable (Sid) | xz-utils | 5.6.1 | Rückkehr zu 5.4.5 | Details |
| Alpine edge | xz | 5.6.1-r2 | Rückkehr zu 5.4.x | Details |
| Arch Linux | xz | 5.6.0-1, 5.6.1-1 | Upgrade auf 5.6.1-2 | Details |
| openSUSE Tumbleweed openSUSE MicroOS | xz | 5.6.0 | Rückkehr zu 5.4.x | Details |

Derzeit gibt es keine neueste Version. Es ist erforderlich, die XZ-Version auf 5.4.x herabzustufen.