Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
xz-backdoor-research — CVE-2024-3094 XZ Utils बैकडोर अनुसंधान - आक्रमण सतह दृश्यांकक, सिस्टम भेद्यता जाँचक, और सामान्य Linux CVE मूल्यांकन उपकरण | Kitploit
उपकरण/GitHubGitHub/nnatsopoulos/xz-backdoor-research
भेद्यता विश्लेषणफोरेंसिकसामाजिक इंजीनियरिंगखतरा खुफियाआपूर्ति श्रृंखला सुरक्षापेपर और शोधलर्निंग और शिक्षाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
nnatsopoulos/xz-backdoor-research

xz-backdoor-research

CVE-2024-3094 XZ Utils बैकडोर अनुसंधान - आक्रमण सतह दृश्यांकक, सिस्टम भेद्यता जाँचक, और सामान्य Linux CVE मूल्यांकन उपकरण

रिपॉजिटरी देखें
112 महीने पहलेअभी तक समीक्षित नहीं

CVE-2024-3094 अनुसंधान टूलकिट

निकोलाओस नैट्सोपोलोस (Nikolaos Natsopoulos), IAM सलाहकार द्वारा

शोध रिपोर्ट के साथ इंटरैक्टिव ब्राउज़र-आधारित उपकरण:

"CVE-2024-3094: XZ Utils में सामाजिक इंजीनियरिंग और बिल्ड सिस्टम हेरफेर के माध्यम से आपूर्ति श्रृंखला समझौता"

10.5281/zenodo.20700609

परिचय

मार्च 2024 में, XZ Utils (CVE-2024-3094) में एक बैकडोर खोजा गया था, ठीक उसी समय जब यह स्थिर लिनक्स वितरणों तक पहुँचने वाला था। इसे अधिकतम CVSS स्कोर 10.0 प्राप्त हुआ। इस हमले में एक काल्पनिक योगदानकर्ता शामिल था जिसने लगभग तीन वर्षों तक प्रोजेक्ट में घुसपैठ करने के बाद कोड डाला जो लाखों लिनक्स सर्वरों पर अप्रमाणित रिमोट कोड निष्पादन को सक्षम कर सकता था।

यह उपकरण दो चीजें प्रदान करता है:

  • हमला विज़ुअलाइज़र - एक इंटरैक्टिव निर्भरता श्रृंखला आरेख जो हमले के सभी 13 चरणों से गुज़रता है, खाता निर्माण से लेकर समन्वित प्रतिक्रिया तक
  • सिस्टम जाँचकर्ता - तीन लिनक्स कमांड का आउटपुट पेस्ट करें ताकि यह मूल्यांकन किया जा सके कि कोई विशेष सिस्टम असुरक्षित होता या नहीं, परिणाम निर्भरता श्रृंखला विज़ुअलाइज़र से जुड़े होते हैं

/CVE-Vulnerability-Assessment-Tool फ़ोल्डर में विस्तारित CVE कवरेज और अतिरिक्त भेद्यता मूल्यांकन सुविधाओं के साथ सिस्टम जाँचकर्ता का एक उन्नत संस्करण उपलब्ध है।


उपयोग कैसे करें

xz-toolkit_Visual_Checker.html डाउनलोड करें और इसे किसी भी ब्राउज़र में खोलें। कोई स्थापना, कोई सर्वर, कोई इंटरनेट कनेक्शन आवश्यक नहीं। सब कुछ एक ही फ़ाइल में स्वनिहित है।

हमला विज़ुअलाइज़र टैब - हमले की समयरेखा पर जाने के लिए बाएँ पैनल में किसी भी चरण पर क्लिक करें। निर्भरता श्रृंखला यह दिखाने के लिए अपडेट होती है कि प्रत्येक चरण में हमला पथ कहाँ मौजूद है। चरण रंग-कोडित हैं: सेटअप के लिए नीला, चेतावनी संकेतों के लिए पीला, इंजेक्शन के लिए लाल, खोज और प्रतिक्रिया के लिए हरा।

सिस्टम जाँचकर्ता टैब - जिस सिस्टम का आप मूल्यांकन करना चाहते हैं, उस पर ये तीन कमांड चलाएँ:

root@kitploit:~
xz --version
ldd /usr/sbin/sshd
systemctl is-active ssh

आउटपुट को तीन फ़ील्ड में पेस्ट करें और "Analyse System" पर क्लिक करें। उपकरण शोषण के लिए आवश्यक पाँच शर्तों का मूल्यांकन करता है और प्रति-शर्त विवरण के साथ एक निर्णय लौटाता है। अपनी वास्तविक लाइब्रेरी प्रोफ़ाइल को श्रृंखला आरेख में प्रदर्शित करने के लिए "Visualise this system's dependency chain" पर क्लिक करें।


डेमो इनपुट

पूरी तरह से असुरक्षित - XZ 5.6.1 के साथ Debian Sid

XZ संस्करण:

root@kitploit:~
xz (XZ Utils) 5.6.1
liblzma 5.6.1

sshd निर्भरताएँ:

root@kitploit:~
libsystemd.so.0 => /lib/x86_64-linux-gnu/libsystemd.so.0
liblzma.so.5 => /lib/x86_64-linux-gnu/liblzma.so.5
libcrypto.so.3 => /lib/x86_64-linux-gnu/libcrypto.so.3
libc.so.6 => /lib/x86_64-linux-gnu/libc.so.6

SSH स्थिति:

root@kitploit:~
active (running) since Fri 2024-03-29 11:42:01 UTC

अपेक्षित: VULNERABLE - सभी पाँच शर्तें पूरी होती हैं।


असुरक्षित नहीं - XZ 5.4.6 के साथ Ubuntu LTS

XZ संस्करण:

root@kitploit:~
xz (XZ Utils) 5.4.6
liblzma 5.4.6

sshd निर्भरताएँ:

root@kitploit:~
libcrypto.so.3 => /lib/x86_64-linux-gnu/libcrypto.so.3
libpam.so.0 => /lib/x86_64-linux-gnu/libpam.so.0
libc.so.6 => /lib/x86_64-linux-gnu/libc.so.6

SSH स्थिति:

root@kitploit:~
active (running) since Thu 2024-03-28 09:15:33 UTC

अपेक्षित: NOT VULNERABLE - XZ संस्करण सुरक्षित है, sshd में liblzma और libsystemd अनुपस्थित हैं।


असुरक्षित नहीं - XZ 5.6.0 के साथ Arch Linux (वास्तुकला-संरक्षित)

XZ संस्करण:

root@kitploit:~
xz (XZ Utils) 5.6.0
liblzma 5.6.0

sshd निर्भरताएँ:

root@kitploit:~
libcrypto.so.3 => /usr/lib/libcrypto.so.3
libpam.so.0 => /usr/lib/libpam.so.0
libc.so.6 => /usr/lib/libc.so.6

SSH स्थिति:

root@kitploit:~
active (running) since Sat 2024-03-30 08:22:11 UTC

अपेक्षित: NOT VULNERABLE - XZ 5.6.0 बैकडोर किया गया संस्करण है, लेकिन सिस्टम शोषण योग्य नहीं है क्योंकि Arch Linux OpenSSH में sd_notify पैच लागू नहीं करता है, जिसका अर्थ है कि liblzma कभी sshd में लिंक नहीं होता। भेद्यता केवल संस्करण-विशिष्ट नहीं बल्कि वास्तुकला-विशिष्ट थी।


शोषण की पाँच शर्तें

किसी सिस्टम के असुरक्षित होने के लिए सभी पाँचों का एक साथ संतुष्ट होना आवश्यक है:

  1. लिनक्स x86-64 वास्तुकला
  2. glibc (musl नहीं) - IFUNC रिज़ॉल्वर समर्थन के लिए आवश्यक
  3. XZ Utils 5.6.0 या 5.6.1
  4. OpenSSH जो sd_notify पैच के माध्यम से libsystemd से जुड़ा हुआ है (डिस्ट्रो-विशिष्ट)
  5. SSH डेमॉन चल रहा है और सुलभ है

IAM परिप्रेक्ष्य

संलग्न शोध रिपोर्ट का एक प्रमुख निष्कर्ष यह है कि यह हमला पहचान और पहुँच प्रबंधन (IAM) चिकित्सकों के लिए एक नया ख़तरा मॉडल प्रस्तुत करता है। बैकडोर ने पारंपरिक अर्थों में क्रेडेंशियल चुराए या पहुँच नियंत्रणों को दरकिनार नहीं किया - इसने प्रमाणीकरण तंत्र को ही बदल दिया, जो PAM, RBAC, MFA और Zero Trust के नीचे काम कर रहा था। कोई भी पारंपरिक IAM नियंत्रण शोषण को रोक नहीं पाता।

जो नियंत्रण मदद कर सकते थे: बहु-पक्षीय रिलीज़ अनुमोदन, tarball बनाम git रिपॉज़िटरी अंतर जाँच, रनटाइम बाइनरी अखंडता निगरानी (IMA/dm-verity), और SSH प्रमाणीकरण विलंबता पर विसंगति का पता लगाना।


संदर्भ

  • मूल प्रकटीकरण (एंड्रेस फ्रायंड): https://www.openwall.com/lists/oss-security/2024/03/29/4
  • NIST NVD प्रविष्टि: https://nvd.nist.gov/vuln/detail/CVE-2024-3094
  • हमले की समयरेखा (रस कॉक्स): https://research.swtch.com/xz-timeline
  • CISA सलाह: https://www.cisa.gov/news-events/news/lessons-xz-utils-achieving-more-sustainable-open-source-ecosystem
  • Kaspersky सामाजिक इंजीनियरिंग विश्लेषण: https://securelist.com/xz-backdoor-story-part-2-social-engineering/112476/

लाइसेंस

कॉपीराइट (c) 2026 निकोलाओस नैट्सोपोलोस। MIT लाइसेंस।

टूल डाउनलोड करें