
Vulnérabilité d'implantation de porte dérobée malveillante dans la bibliothèque d'outils XZ-Utils (CVE-2024-3094)
XZ est un format de compression de données présent dans presque toutes les distributions Linux. liblzma est une bibliothèque logicielle open source qui traite le format de compression XZ. Le 29 mars, des développeurs ont découvert une attaque sur la chaîne d'approvisionnement du paquet XZ. L'enquête a révélé qu'un cheval de Troie backdoor avait été implanté dans la bibliothèque liblzma en amont de SSH. Lorsque certaines conditions sont réunies, il déchiffre les commandes C2 contenues dans le trafic afin de les exécuter.
| OS | Package name | Package version(s) | Fix package version | Reference |
|---|---|---|---|---|
| Fedora 40, Rawhide | xz | 5.6.0, 5.6.1 | Revert to 5.4.x | Details |
| Debian unstable (Sid) | xz-utils | 5.6.1 | Revert to 5.4.5 | Details |
| Alpine edge | xz | 5.6.1-r2 | Revert to 5.4.x | Details |
| Arch Linux | xz | 5.6.0-1, 5.6.1-1 | Upgrade to 5.6.1-2 | Details |
| openSUSE Tumbleweed openSUSE MicroOS | xz | 5.6.0 | Revert to 5.4.x | Details |

À l'heure actuelle, aucune version plus récente n'est disponible ; la version de XZ doit être rétrogradée vers la 5.4.x.