
CVE-2024-3094
CVE-2024-3094 एक गंभीर आपूर्ति श्रृंखला समझौता है जो व्यापक रूप से उपयोग की जाने वाली XZ Utils संपीड़न लाइब्रेरी को प्रभावित करता है।
एक दुर्भावनापूर्ण अभिनेता ने अपस्ट्रीम रिलीज़ में गुप्त बैकडोर डाल दिया, जिससे छेड़छाड़ किए गए liblzma के माध्यम से दूरस्थ कोड निष्पादन (RCE) संभव हो गया।
⚠️ यह भेद्यता अब तक के सबसे परिष्कृत ओपन-सोर्स आपूर्ति श्रृंखला हमलों में से एक मानी जाती है।
| पैकेज | संवेदनशील संस्करण |
|---|---|
| XZ Utils | 5.6.0, 5.6.1 |
✔️ सामान्यतः प्रभावित सिस्टम:
liblzma के माध्यम से sshd को लक्षित करता है
XZ स्रोत → निर्माण प्रणाली इंजेक्शन → liblzma समझौता → SSH हुक → RCE
sshd में असामान्य CPU स्पाइक्सliblzma बाइनरीxz --version
ldd $(which sshd) | grep lzma
# सुरक्षित संस्करण में डाउनग्रेड करें
sudo apt install xz-utils=5.4.5
या:
sudo dnf downgrade xz
| वितरण | स्थिति |
|---|---|
| Debian | ✅ ठीक किया गया |
| Fedora | ✅ ठीक किया गया |
| Arch Linux | ✅ ठीक किया गया |
यह रिपॉजिटरी केवल शैक्षिक और जागरूकता उद्देश्यों के लिए है। इस जानकारी का उपयोग अनधिकृत गतिविधियों के लिए न करें।
उन सुरक्षा शोधकर्ताओं को हार्दिक धन्यवाद जिन्होंने व्यापक शोषण से पहले इस हमले की पहचान की और इसका खुलासा किया।