
XZ-Utils工具库恶意后门植入漏洞(CVE-2024-3094)
XZ एक डेटा संपीड़न प्रारूप है जो लगभग हर Linux वितरण में मौजूद है। liblzma एक ओपन-सोर्स सॉफ़्टवेयर लाइब्रेरी है जो XZ संपीड़न प्रारूप को संभालती है। 29 मार्च को डेवलपर्स ने XZ पैकेज में सप्लाई चेन अटैक की खोज की, जांच करने पर पता चला कि SSH के ऊपरी स्तर की liblzma लाइब्रेरी में एक बैकडोर ट्रोजन डाला गया था। जब कुछ शर्तें पूरी होती हैं, तो यह ट्रैफ़िक में C2 कमांड को डिक्रिप्ट करके निष्पादित करता है।
| OS | पैकेज का नाम | पैकेज संस्करण | फिक्स पैकेज संस्करण | संदर्भ |
|---|---|---|---|---|
| Fedora 40, Rawhide | xz | 5.6.0, 5.6.1 | 5.4.x पर वापस लाएं | विवरण |
| Debian unstable (Sid) | xz-utils | 5.6.1 | 5.4.5 पर वापस लाएं | विवरण |
| Alpine edge | xz | 5.6.1-r2 | 5.4.x पर वापस लाएं | विवरण |
| Arch Linux | xz | 5.6.0-1, 5.6.1-1 | 5.6.1-2 में अपग्रेड करें | विवरण |
| openSUSE Tumbleweed openSUSE MicroOS | xz | 5.6.0 | 5.4.x पर वापस लाएं | विवरण |

वर्तमान में कोई नया संस्करण उपलब्ध नहीं है, XZ संस्करण को 5.4.x पर डाउनग्रेड करने की आवश्यकता है।