Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cs50-cybersecurity-final-project — CS50 Cybersecurity Final Project - Analysis of CVE-2024-3094 | Kitploit
Outils/GitHubGitHub/namegabevictoire01-sys/cs50-cybersecurity-final-project
Vulnerability AnalysisMalware AnalysisThreat IntelligenceSupply Chain SecurityLearning & Education
GitHubnamegabevictoire01-sys/cs50-cybersecurity-final-project

cs50-cybersecurity-final-project

CS50 Cybersecurity Final Project - Analysis of CVE-2024-3094

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
il y a 10 joursPas encore vérifié

Projet final : Analyse technique de CVE-2024-3094 (Backdoor XZ Utils)

Informations sur l'auteur

  • Nom : Namegabe Mulokwa Victoire
  • Nom d'utilisateur edX : namegabevictoire01
  • Nom d'utilisateur GitHub : namegabevictoire01-sys
  • Localisation : Bukavu, République démocratique du Congo
  • Date : 10 août 2026

Présentation du projet

Ce projet fournit une analyse complète en cybersécurité de l'attaque critique de la chaîne d'approvisionnement identifiée sous le nom de CVE-2024-3094, communément appelée l'incident de la backdoor XZ Utils. Découverte fin mars 2024, cette backdoor ciblait la bibliothèque liblzma, un composant de compression essentiel largement déployé sur les principales distributions Linux.

Contexte et chronologie

L'attaque a été exécutée via une campagne d'ingénierie sociale menée sur plusieurs années. À partir d'environ 2022, un compte sous le nom de « Jia Tan » a contribué avec des correctifs légitimes au dépôt XZ Utils afin d'établir une relation de confiance au sein de la communauté des développeurs. Au fil du temps, l'acteur menaçant a obtenu des permissions de mainteneur et a poussé des fichiers malveillants cachés. En mars 2024, l'ingénieur de Microsoft Andres Freund a identifié un délai de 500 millisecondes lors de l'authentification SSH sur des machines Debian en phase de test. Une enquête plus approfondie a révélé que les archives de publication pour les versions 5.6.0 et 5.6.1 contenaient des scripts de compilation modifiés absents du dépôt Git public.

Mécanisme technique

Le mécanisme d'injection était hautement sophistiqué et fortement obscurci :

  1. Extraction : Pendant le processus de compilation, des macros M4 cachées extrayaient une charge utile chiffrée contenue dans des fichiers de test binaires.
  2. Détournement : La bibliothèque liblzma compromise s'interfaçait avec OpenSSH (sshd) via les structures de notification de systemd.
  3. Exécution : Le code injecté interceptait les routines de vérification de signature RSA lors de l'authentification SSH.
  4. Impact : Tout client distant envoyant une charge utile spécialement conçue, signée avec une clé RSA privée désignée, pouvait obtenir une exécution arbitraire de code (RCE) avec les pleins privilèges root, contournant complètement les mécanismes d'authentification normaux.

Recommandations et mesures d'atténuation

Pour protéger les écosystèmes open source contre des compromissions similaires de la chaîne d'approvisionnement, plusieurs mesures doivent être mises en œuvre :

  • Gouvernance : Les projets utilitaires critiques doivent éviter les dépendances à un seul mainteneur en établissant des structures de gouvernance multi-mainteneurs.
  • Sécurité CI/CD : Des outils d'audit automatisés doivent vérifier que les archives de publication correspondent au code source des dépôts Git officiels.
  • Isolation du système : Les systèmes doivent limiter les liaisons inutiles entre les démons de gestion système comme systemd et les services réseau exposés comme OpenSSH.
Télécharger l’outil