Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CS50FinalProject — Investigación sobre la puerta trasera de XZ Utils (CVE-2024-3094): cronología, cadena de ataque, riesgo para SSH y perspectivas sobre la cadena de suministro. Incluye diapositivas, fuentes y mitigaciones (verificaciones de paridad, atestaciones o SBOM, así como SLSA). | Kitploit
Herramientas/GitHubGitHub/m1lo25/cs50finalproject
Análisis de VulnerabilidadesSeguridad de Cadena de SuministroPapers e InvestigaciónAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados
GitHubm1lo25/cs50finalproject

CS50FinalProject

Investigación sobre la puerta trasera de XZ Utils (CVE-2024-3094): cronología, cadena de ataque, riesgo para SSH y perspectivas sobre la cadena de suministro. Incluye diapositivas, fuentes y mitigaciones (verificaciones de paridad, atestaciones o SBOM, así como SLSA).

Ver Repositorio
1hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CS50 Intro to Cybersecurity – Proyecto Final

Caso de estudio: Puerta trasera de XZ Utils (CVE-2024-3094)

Este repositorio respalda mi presentación de 7 a 10 minutos sobre la puerta trasera de XZ Utils, incluyendo un resumen de la puerta trasera, el mecanismo de la misma mediante los tarballs de lanzamiento, y las mitigaciones relevantes para la cadena de suministro.

Materiales

  • Diapositivas (PDF): A Near-Miss in the Supply Chain: The XZ Utils Backdoor (CVE-2024-3094).pdf
  • Referencias: ./References.md
  • Vídeo (no listado): youtube-link

Conclusiones clave

  • Tarball ≠ Git: impón la paridad artefacto–etiqueta en CI; falla ante cualquier discrepancia.
  • Endurecimiento de la cadena de suministro: atestaciones (in-toto), SBOM, SLSA ≥ L3, revisión por dos personas.
  • Detectar y recuperar: monitorea el comportamiento anómalo de sshd y la interposición de símbolos; conserva playbooks de reversión probados.

Resumen del incidente

  • CVE: CVE-2024-3094
  • Cuándo: marzo-abril de 2024
  • Enfoque del impacto: riesgo para la autenticación SSH mediante una cadena de dependencias indirecta (p. ej. sshd → libsystemd → liblzma)

Agradecimientos

Andres Freund, estos archivos agradecen a todos en la distro por encontrar y remediar esto.


Presentador: Gianluca Milani, edX: Gianluca25, GitHub: M1lo25
Fecha de grabación: 16/10/2025

Descargar herramienta