CVE-2024-3094
Xz : code malveillant dans la source distribuée
- Publié
- 29 mars 2024
- Mise à jour
- 4 août 2026
- Attribution de CNA
- redhat
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Un code malveillant a été découvert dans les archives source en amont de xz, à partir de la version 5.6.0. Grâce à une série d'obfuscations complexes, le processus de compilation de liblzma extrait un fichier objet précompilé d'un fichier de test déguisé présent dans le code source, qui est ensuite utilisé pour modifier des fonctions spécifiques du code de liblzma. Il en résulte une bibliothèque liblzma modifiée qui peut être utilisée par tout logiciel lié à cette bibliothèque, interceptant et modifiant l'interaction des données avec cette bibliothèque.
Sources
45- xz-cve-2024-3094Recherche
XZ Backdoor Extract (Test sur Ubuntu 23.10)
- xzbotExploit
notes, honeypot, et démo d'exploit pour la backdoor xz (CVE-2024-3094)
- CVE-2024-3094Détection
Script shell pour détecter si le binaire ssh est probablement vulnérable à CVE-2024-3094, sans nécessiter hexdump.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.