
CVE-2024-3094
CVE-2024-3094 est une compromission critique de la chaîne d'approvisionnement affectant la bibliothèque de compression XZ Utils, largement utilisée.
Un acteur malveillant a inséré une porte dérobée furtive dans les releases en amont, permettant une exécution de code à distance (RCE) via liblzma modifié.
⚠️ Cette vulnérabilité est considérée comme l'une des attaques les plus sophistiquées sur la chaîne d'approvisionnement open-source à ce jour.
| Paquet | Versions vulnérables |
|---|---|
| XZ Utils | 5.6.0, 5.6.1 |
✔️ Systèmes généralement impactés :
sshd via liblzma
XZ Source → Build System Injection → liblzma Compromise → SSH Hook → RCE
sshdliblzma modifiésxz --version
ldd $(which sshd) | grep lzma
# Downgrade to safe version
sudo apt install xz-utils=5.4.5
ou :
sudo dnf downgrade xz
| Distribution | Statut |
|---|---|
| Debian | ✅ Corrigé |
| Fedora | ✅ Corrigé |
| Arch Linux | ✅ Corrigé |
Ce dépôt est à des fins éducatives et de sensibilisation uniquement. N'utilisez pas ces informations pour des activités non autorisées.
Un grand merci aux chercheurs en sécurité qui ont identifié et divulgué cette attaque avant une exploitation généralisée.