
Ce dépôt contient un script Bash et une commande one-liner pour vérifier si un système exécute une version vulnérable de l'utilitaire "xz", telle que spécifiée par CVE-2024-3094.
Ce dépôt contient un script Bash et une commande en une ligne pour vérifier si un système exécute une version vulnérable de l'utilitaire « xz », comme spécifié par CVE-2024-3094.
Voir la description et l'énoncé d'impact ci-dessous, d'après les informations disponibles via RedHat https://access.redhat.com/security/cve/CVE-2024-3094 :
Un code malveillant a été identifié dans les archives amont de « xz » à partir de la version 5.6.0. Ce code implique une méthode complexe où le processus de construction de liblzma extrait un fichier objet pré-construit à partir d'un fichier de test déguisé dans le code source. Ce fichier est ensuite utilisé pour modifier des fonctions spécifiques dans le code de liblzma, conduisant à une bibliothèque liblzma compromise. Tout logiciel lié à cette bibliothèque modifiée peut intercepter et modifier les interactions de données avec la bibliothèque, exposant potentiellement les systèmes à des risques de sécurité.
L'enquête à ce jour révèle que les paquets impactés sont confinés à Fedora 41 et Fedora Rawhide au sein de l'écosystème de la communauté Red Hat. Aucune version de Red Hat Enterprise Linux (RHEL) n'est affectée par ce problème.
La vulnérabilité provient d'une injection malveillante trouvée dans les versions 5.6.0 et 5.6.1 de xz, spécifiquement dans le paquet d'archive de téléchargement. La distribution Git n'inclut pas la macro M4 responsable du déclenchement de la construction du code malveillant. Cependant, le dépôt Git contient des artefacts de second stade destinés à être injectés lors de la construction si la macro M4 malveillante est présente. En l'absence d'intégration dans la construction, ces fichiers de second stade sont inoffensifs. Des démonstrations de la vulnérabilité ont révélé une interférence avec le démon OpenSSH, qui, bien que non directement lié à la bibliothèque liblzma, interagit avec systemd d'une manière qui le rend susceptible au logiciel malveillant, étant donné la liaison de systemd avec liblzma.
Le paquet xz-utils, à partir des versions 5.6.0 à 5.6.1, s'est avéré contenir une porte dérobée (CVE-2024-3094). Cette porte dérobée pourrait potentiellement permettre à un acteur malveillant de compromettre l'authentification sshd, accordant un accès non autorisé à l'ensemble du système à distance.
Avec une bibliothèque aussi largement utilisée, la gravité de cette vulnérabilité pose une menace pour l'ensemble de l'écosystème Linux. Heureusement, ce problème a été détecté rapidement, de sorte que l'impact a été considérablement moindre qu'il n'aurait pu l'être. Il a déjà été corrigé dans Debian, et donc dans Kali Linux.
L'impact de cette vulnérabilité a affecté Kali entre le 26 mars et le 29 mars, période durant laquelle xz-utils 5.6.0-0.2 était disponible. Si vous avez mis à jour votre installation Kali le 26 mars ou après, mais avant le 29 mars, il est crucial d'appliquer les dernières mises à jour aujourd'hui pour résoudre ce problème. Cependant, si vous n'avez pas mis à jour votre installation Kali avant le 26 mars, vous n'êtes pas affecté par cette vulnérabilité de porte dérobée.
Le script Bash et la commande en une ligne suivants peuvent être utilisés pour vérifier si votre système est affecté par CVE-2024-3094 :
command -v xz &>/dev/null && xz_version=$(xz --version | head -n 1 | awk '{print $4}') && { [[ $xz_version == "5.6.0" || $xz_version == "5.6.1" ]] && echo -e "\n[*] This system seems to be VULNERABLE to CVE-2024-3094 since it has a vulnerable version of xz\n\nLearn more about this CVE on this link:\nhttps://nvd.nist.gov/vuln/detail/CVE-2024-3094" || echo -e " \n[*] This system DOES NOT SEEM to be vulnerable to CVE-2024-3094."; } || echo "[-] xz package is not installed."
Comment vérifier manuellement si une version de Kali Linux est affectée ?
apt-cache policy liblzma5
kali@kali:~$ apt-cache policy liblzma5
liblzma5:
Installed: 5.4.5-0.3
Candidate: 5.6.1+really5.4.5-1
Version table:
5.6.1+really5.4.5-1 500
500 http://kali.download/kali kali-rolling/main amd64 Packages
*** 5.4.5-0.3 100
100 /var/lib/dpkg/status
Si nous voyons la version « 5.6.0-0.2 » à côté de Installed: alors nous devons mettre à niveau vers la version la plus récente, « 5.6.1+really5.4.5-1 ». Nous pouvons le faire avec les commandes suivantes :
Commande pour résoudre le problème avec le paquet vulnérable dans Kali Linux :
sudo apt update && sudo apt install -y --only-upgrade liblzma5