CVE-2024-3094
Xz: वितरित स्रोत में दुर्भावनापूर्ण कोड
- प्रकाशित
- 29 मार्च 2024
- अद्यतन
- 4 अग॰ 2026
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
xz के अपस्ट्रीम tarballs में, संस्करण 5.6.0 से शुरू होकर, दुर्भावनापूर्ण कोड खोजा गया था। जटिल अस्पष्टीकरणों (obfuscations) की एक श्रृंखला के माध्यम से, liblzma बिल्ड प्रक्रिया स्रोत कोड में मौजूद एक भेष बदले हुए टेस्ट फ़ाइल से एक प्रीबिल्ट ऑब्जेक्ट फ़ाइल निकालती है, जिसका उपयोग liblzma कोड में विशिष्ट फ़ंक्शन्स को संशोधित करने के लिए किया जाता है। इसके परिणामस्वरूप एक संशोधित liblzma लाइब्रेरी बनती है जिसका उपयोग इस लाइब्रेरी से लिंक किया गया कोई भी सॉफ़्टवेयर कर सकता है, जो इस लाइब्रेरी के साथ डेटा इंटरैक्शन को इंटरसेप्ट और संशोधित करती है।
स्रोत
45- xz-cve-2024-3094अनुसंधान
XZ Backdoor Extract(Ubuntu 23.10 पर परीक्षण)
- xzbotएक्सप्लॉइट
notes, honeypot, and exploit demo for the xz backdoor (CVE-2024-3094)
- CVE-2024-3094पता लगाना
यह पता लगाने के लिए शेल स्क्रिप्ट कि ssh बाइनरी CVE-2024-3094 के प्रति संवेदनशील है या नहीं, बिना hexdump की आवश्यकता के।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।