
CS50 Cybersecurity Final Project - Analysis of CVE-2024-3094
Ce projet fournit une analyse complète en cybersécurité de l'attaque critique de la chaîne d'approvisionnement identifiée sous le nom de CVE-2024-3094, communément appelée l'incident de la backdoor XZ Utils. Découverte fin mars 2024, cette backdoor ciblait la bibliothèque liblzma, un composant de compression essentiel largement déployé sur les principales distributions Linux.
L'attaque a été exécutée via une campagne d'ingénierie sociale menée sur plusieurs années. À partir d'environ 2022, un compte sous le nom de « Jia Tan » a contribué avec des correctifs légitimes au dépôt XZ Utils afin d'établir une relation de confiance au sein de la communauté des développeurs. Au fil du temps, l'acteur menaçant a obtenu des permissions de mainteneur et a poussé des fichiers malveillants cachés. En mars 2024, l'ingénieur de Microsoft Andres Freund a identifié un délai de 500 millisecondes lors de l'authentification SSH sur des machines Debian en phase de test. Une enquête plus approfondie a révélé que les archives de publication pour les versions 5.6.0 et 5.6.1 contenaient des scripts de compilation modifiés absents du dépôt Git public.
Le mécanisme d'injection était hautement sophistiqué et fortement obscurci :
liblzma compromise s'interfaçait avec OpenSSH (sshd) via les structures de notification de systemd.Pour protéger les écosystèmes open source contre des compromissions similaires de la chaîne d'approvisionnement, plusieurs mesures doivent être mises en œuvre :