
Présentation pour les cours de sécurité informatique sur la vulnérabilité CVE-2024-3094
Ce dépôt contient une brève recherche et une présentation de la faille de sécurité concernant XZ Utils pour le cours de sécurité informatique UNIPR
Description de la faille par Ubuntu :
Du code malveillant a été découvert dans les tarballs en amont de xz, à partir de la version 5.6.0. Grâce à une série d'obfuscations complexes, le processus de construction de liblzma extrait un fichier objet précompilé d'un fichier de test déguisé présent dans le code source, qui est ensuite utilisé pour modifier des fonctions spécifiques dans le code de liblzma. Il en résulte une bibliothèque liblzma modifiée qui peut être utilisée par tout logiciel lié à cette bibliothèque, interceptant et modifiant l'interaction des données avec cette bibliothèque.
