
CVE-2024-3094
CVE-2024-3094 es un compromiso crítico en la cadena de suministro que afecta a la biblioteca de compresión XZ Utils, ampliamente utilizada.
Un actor malicioso insertó una puerta trasera sigilosa en versiones posteriores, lo que permite la ejecución remota de código (RCE) a través de liblzma manipulado.
⚠️ Esta vulnerabilidad se considera uno de los ataques a la cadena de suministro de código abierto más sofisticados hasta la fecha.
| Paquete | Versiones vulnerables |
|---|---|
| XZ Utils | 5.6.0, 5.6.1 |
✔️ Sistemas comúnmente afectados:
sshd a través de liblzma
Código fuente de XZ → Inyección en el sistema de compilación → Compromiso de liblzma → Enganche SSH → RCE
sshdliblzma modificadosxz --version
ldd $(which sshd) | grep lzma
# Degradar a una versión segura
sudo apt install xz-utils=5.4.5
o:
sudo dnf downgrade xz
| Distribución | Estado |
|---|---|
| Debian | ✅ Corregido |
| Fedora | ✅ Corregido |
| Arch Linux | ✅ Corregido |
Este repositorio tiene fines educativos y de concientización únicamente. No utilice esta información para actividades no autorizadas.
Un enorme agradecimiento a los investigadores de seguridad que identificaron y divulgaron este ataque antes de que se produjera una explotación generalizada.