
CVE-2024-3094 Investigación de puerta trasera de XZ Utils - visualizador de superficie de ataque, verificador de vulnerabilidades del sistema y herramienta general de evaluación de CVE para Linux
Por Nikolaos Natsopoulos, Consultor de IAM
Herramienta interactiva basada en navegador que acompaña al informe de investigación:
"CVE-2024-3094: Compromiso de la Cadena de Suministro mediante Ingeniería Social y Manipulación del Sistema de Compilación en XZ Utils"
En marzo de 2024, se descubrió una puerta trasera en XZ Utils (CVE-2024-3094) momentos antes de que pudiera llegar a las distribuciones estables de Linux en todo el mundo. Recibió la puntuación máxima de CVSS de 10.0. El ataque involucró a un colaborador ficticio que pasó casi tres años infiltrándose en el proyecto antes de insertar código que habría permitido la ejecución remota de código no autenticado en millones de servidores Linux.
Esta herramienta proporciona dos cosas:
Una versión mejorada del Comprobador de Sistemas con cobertura ampliada de CVEs y características adicionales de evaluación de vulnerabilidades está disponible en la carpeta /CVE-Vulnerability-Assessment-Tool.
Descargue xz-toolkit_Visual_Checker.html y ábralo en cualquier navegador. No se requiere instalación, servidor ni conexión a internet. Todo está contenido en un solo archivo.
Pestaña Visualizador de Ataques - haga clic en cualquier fase del panel izquierdo para recorrer la línea de tiempo del ataque. La cadena de dependencias se actualiza para mostrar exactamente dónde existe la ruta de ataque en cada etapa. Las fases están codificadas por colores: azul para configuración, amarillo para señales de advertencia, rojo para inyección, verde para descubrimiento y respuesta.
Pestaña Comprobador de Sistemas - ejecute estos tres comandos en el sistema que desea evaluar:
xz --version
ldd /usr/sbin/sshd
systemctl is-active ssh
Pegue la salida en los tres campos y haga clic en Analizar Sistema. La herramienta evalúa las cinco condiciones requeridas para la explotación y devuelve un veredicto con un desglose por condición. Haga clic en 'Visualizar la cadena de dependencias de este sistema' para ver su perfil de bibliotecas real representado en el diagrama de la cadena.
Completamente vulnerable - Debian Sid con XZ 5.6.1
Versión de XZ:
xz (XZ Utils) 5.6.1
liblzma 5.6.1
Dependencias de sshd:
libsystemd.so.0 => /lib/x86_64-linux-gnu/libsystemd.so.0
liblzma.so.5 => /lib/x86_64-linux-gnu/liblzma.so.5
libcrypto.so.3 => /lib/x86_64-linux-gnu/libcrypto.so.3
libc.so.6 => /lib/x86_64-linux-gnu/libc.so.6
Estado de SSH:
active (running) since Fri 2024-03-29 11:42:01 UTC
Esperado: VULNERABLE - las cinco condiciones cumplidas.
No vulnerable - Ubuntu LTS con XZ 5.4.6
Versión de XZ:
xz (XZ Utils) 5.4.6
liblzma 5.4.6
Dependencias de sshd:
libcrypto.so.3 => /lib/x86_64-linux-gnu/libcrypto.so.3
libpam.so.0 => /lib/x86_64-linux-gnu/libpam.so.0
libc.so.6 => /lib/x86_64-linux-gnu/libc.so.6
Estado de SSH:
active (running) since Thu 2024-03-28 09:15:33 UTC
Esperado: NO VULNERABLE - la versión de XZ es segura, liblzma y libsystemd ausentes en sshd.
No vulnerable - Arch Linux con XZ 5.6.0 (protegido arquitectónicamente)
Versión de XZ:
xz (XZ Utils) 5.6.0
liblzma 5.6.0
Dependencias de sshd:
libcrypto.so.3 => /usr/lib/libcrypto.so.3
libpam.so.0 => /usr/lib/libpam.so.0
libc.so.6 => /usr/lib/libc.so.6
Estado de SSH:
active (running) since Sat 2024-03-30 08:22:11 UTC
Esperado: NO VULNERABLE - XZ 5.6.0 es la versión con puerta trasera, pero el sistema no es explotable porque Arch Linux no aplica el parche sd_notify a OpenSSH, lo que significa que liblzma nunca se enlaza en sshd. La vulnerabilidad era específica de la arquitectura, no solo de la versión.
Las cinco deben cumplirse simultáneamente para que un sistema sea vulnerable:
Un hallazgo clave del informe de investigación adjunto es que este ataque representa un modelo de amenaza novedoso para los profesionales de Gestión de Identidad y Acceso. La puerta trasera no robó credenciales ni eludió controles de acceso en el sentido convencional: reemplazó el propio mecanismo de autenticación, operando por debajo de PAM, RBAC, MFA y Zero Trust. Ningún control convencional de IAM habría prevenido la explotación.
Controles que habrían ayudado: aprobación de lanzamiento multipartes, verificación de diferencias entre tarball y repositorio git, monitoreo de integridad binaria en tiempo de ejecución (IMA/dm-verity) y detección de anomalías en la latencia de autenticación SSH.
Copyright (c) 2026 Nikolaos Natsopoulos. Licencia MIT.