Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
xz-backdoor-research — CVE-2024-3094 Investigación de puerta trasera de XZ Utils - visualizador de superficie de ataque, verificador de vulnerabilidades del sistema y herramienta general de evaluación de CVE para Linux | Kitploit
Herramientas/GitHubGitHub/nnatsopoulos/xz-backdoor-research
Análisis de VulnerabilidadesAnálisis ForenseIngeniería SocialInteligencia de AmenazasSeguridad de Cadena de SuministroPapers e InvestigaciónAprendizaje y EducaciónRespuesta a Incidentes

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
nnatsopoulos/xz-backdoor-research

xz-backdoor-research

CVE-2024-3094 Investigación de puerta trasera de XZ Utils - visualizador de superficie de ataque, verificador de vulnerabilidades del sistema y herramienta general de evaluación de CVE para Linux

Ver Repositorio
11hace 2 mesesAún no revisado

Kit de Investigación CVE-2024-3094

Por Nikolaos Natsopoulos, Consultor de IAM

Herramienta interactiva basada en navegador que acompaña al informe de investigación:

"CVE-2024-3094: Compromiso de la Cadena de Suministro mediante Ingeniería Social y Manipulación del Sistema de Compilación en XZ Utils"

10.5281/zenodo.20700609

Acerca de

En marzo de 2024, se descubrió una puerta trasera en XZ Utils (CVE-2024-3094) momentos antes de que pudiera llegar a las distribuciones estables de Linux en todo el mundo. Recibió la puntuación máxima de CVSS de 10.0. El ataque involucró a un colaborador ficticio que pasó casi tres años infiltrándose en el proyecto antes de insertar código que habría permitido la ejecución remota de código no autenticado en millones de servidores Linux.

Esta herramienta proporciona dos cosas:

  • Visualizador de Ataques - un diagrama interactivo de la cadena de dependencias que recorre las 13 fases del ataque, desde la creación de la cuenta hasta la respuesta coordinada
  • Comprobador de Sistemas - pegar la salida de tres comandos de Linux para evaluar si un sistema específico habría sido vulnerable, con resultados vinculados al visualizador de la cadena de dependencias

Una versión mejorada del Comprobador de Sistemas con cobertura ampliada de CVEs y características adicionales de evaluación de vulnerabilidades está disponible en la carpeta /CVE-Vulnerability-Assessment-Tool.


Cómo usar

Descargue xz-toolkit_Visual_Checker.html y ábralo en cualquier navegador. No se requiere instalación, servidor ni conexión a internet. Todo está contenido en un solo archivo.

Pestaña Visualizador de Ataques - haga clic en cualquier fase del panel izquierdo para recorrer la línea de tiempo del ataque. La cadena de dependencias se actualiza para mostrar exactamente dónde existe la ruta de ataque en cada etapa. Las fases están codificadas por colores: azul para configuración, amarillo para señales de advertencia, rojo para inyección, verde para descubrimiento y respuesta.

Pestaña Comprobador de Sistemas - ejecute estos tres comandos en el sistema que desea evaluar:

root@kitploit:~
xz --version
ldd /usr/sbin/sshd
systemctl is-active ssh

Pegue la salida en los tres campos y haga clic en Analizar Sistema. La herramienta evalúa las cinco condiciones requeridas para la explotación y devuelve un veredicto con un desglose por condición. Haga clic en 'Visualizar la cadena de dependencias de este sistema' para ver su perfil de bibliotecas real representado en el diagrama de la cadena.


Entradas de demostración

Completamente vulnerable - Debian Sid con XZ 5.6.1

Versión de XZ:

root@kitploit:~
xz (XZ Utils) 5.6.1
liblzma 5.6.1

Dependencias de sshd:

root@kitploit:~
libsystemd.so.0 => /lib/x86_64-linux-gnu/libsystemd.so.0
liblzma.so.5 => /lib/x86_64-linux-gnu/liblzma.so.5
libcrypto.so.3 => /lib/x86_64-linux-gnu/libcrypto.so.3
libc.so.6 => /lib/x86_64-linux-gnu/libc.so.6

Estado de SSH:

root@kitploit:~
active (running) since Fri 2024-03-29 11:42:01 UTC

Esperado: VULNERABLE - las cinco condiciones cumplidas.


No vulnerable - Ubuntu LTS con XZ 5.4.6

Versión de XZ:

root@kitploit:~
xz (XZ Utils) 5.4.6
liblzma 5.4.6

Dependencias de sshd:

root@kitploit:~
libcrypto.so.3 => /lib/x86_64-linux-gnu/libcrypto.so.3
libpam.so.0 => /lib/x86_64-linux-gnu/libpam.so.0
libc.so.6 => /lib/x86_64-linux-gnu/libc.so.6

Estado de SSH:

root@kitploit:~
active (running) since Thu 2024-03-28 09:15:33 UTC

Esperado: NO VULNERABLE - la versión de XZ es segura, liblzma y libsystemd ausentes en sshd.


No vulnerable - Arch Linux con XZ 5.6.0 (protegido arquitectónicamente)

Versión de XZ:

root@kitploit:~
xz (XZ Utils) 5.6.0
liblzma 5.6.0

Dependencias de sshd:

root@kitploit:~
libcrypto.so.3 => /usr/lib/libcrypto.so.3
libpam.so.0 => /usr/lib/libpam.so.0
libc.so.6 => /usr/lib/libc.so.6

Estado de SSH:

root@kitploit:~
active (running) since Sat 2024-03-30 08:22:11 UTC

Esperado: NO VULNERABLE - XZ 5.6.0 es la versión con puerta trasera, pero el sistema no es explotable porque Arch Linux no aplica el parche sd_notify a OpenSSH, lo que significa que liblzma nunca se enlaza en sshd. La vulnerabilidad era específica de la arquitectura, no solo de la versión.


Las cinco condiciones de explotación

Las cinco deben cumplirse simultáneamente para que un sistema sea vulnerable:

  1. Arquitectura Linux x86-64
  2. glibc (no musl) - requerido para soporte del resolvedor IFUNC
  3. XZ Utils 5.6.0 o 5.6.1
  4. OpenSSH enlazado contra libsystemd mediante el parche sd_notify (específico de la distribución)
  5. Demonio SSH en ejecución y accesible

Perspectiva de IAM

Un hallazgo clave del informe de investigación adjunto es que este ataque representa un modelo de amenaza novedoso para los profesionales de Gestión de Identidad y Acceso. La puerta trasera no robó credenciales ni eludió controles de acceso en el sentido convencional: reemplazó el propio mecanismo de autenticación, operando por debajo de PAM, RBAC, MFA y Zero Trust. Ningún control convencional de IAM habría prevenido la explotación.

Controles que habrían ayudado: aprobación de lanzamiento multipartes, verificación de diferencias entre tarball y repositorio git, monitoreo de integridad binaria en tiempo de ejecución (IMA/dm-verity) y detección de anomalías en la latencia de autenticación SSH.


Referencias

  • Divulgación original (Andres Freund): https://www.openwall.com/lists/oss-security/2024/03/29/4
  • Entrada NIST NVD: https://nvd.nist.gov/vuln/detail/CVE-2024-3094
  • Cronología del ataque (Russ Cox): https://research.swtch.com/xz-timeline
  • Aviso de CISA: https://www.cisa.gov/news-events/news/lessons-xz-utils-achieving-more-sustainable-open-source-ecosystem
  • Análisis de ingeniería social de Kaspersky: https://securelist.com/xz-backdoor-story-part-2-social-engineering/112476/

Licencia

Copyright (c) 2026 Nikolaos Natsopoulos. Licencia MIT.

Descargar herramienta