
CVE-2024-3094 XZ Utils बैकडोर अनुसंधान - आक्रमण सतह दृश्यांकक, सिस्टम भेद्यता जाँचक, और सामान्य Linux CVE मूल्यांकन उपकरण
निकोलाओस नैट्सोपोलोस (Nikolaos Natsopoulos), IAM सलाहकार द्वारा
शोध रिपोर्ट के साथ इंटरैक्टिव ब्राउज़र-आधारित उपकरण:
"CVE-2024-3094: XZ Utils में सामाजिक इंजीनियरिंग और बिल्ड सिस्टम हेरफेर के माध्यम से आपूर्ति श्रृंखला समझौता"
मार्च 2024 में, XZ Utils (CVE-2024-3094) में एक बैकडोर खोजा गया था, ठीक उसी समय जब यह स्थिर लिनक्स वितरणों तक पहुँचने वाला था। इसे अधिकतम CVSS स्कोर 10.0 प्राप्त हुआ। इस हमले में एक काल्पनिक योगदानकर्ता शामिल था जिसने लगभग तीन वर्षों तक प्रोजेक्ट में घुसपैठ करने के बाद कोड डाला जो लाखों लिनक्स सर्वरों पर अप्रमाणित रिमोट कोड निष्पादन को सक्षम कर सकता था।
यह उपकरण दो चीजें प्रदान करता है:
/CVE-Vulnerability-Assessment-Tool फ़ोल्डर में विस्तारित CVE कवरेज और अतिरिक्त भेद्यता मूल्यांकन सुविधाओं के साथ सिस्टम जाँचकर्ता का एक उन्नत संस्करण उपलब्ध है।
xz-toolkit_Visual_Checker.html डाउनलोड करें और इसे किसी भी ब्राउज़र में खोलें। कोई स्थापना, कोई सर्वर, कोई इंटरनेट कनेक्शन आवश्यक नहीं। सब कुछ एक ही फ़ाइल में स्वनिहित है।
हमला विज़ुअलाइज़र टैब - हमले की समयरेखा पर जाने के लिए बाएँ पैनल में किसी भी चरण पर क्लिक करें। निर्भरता श्रृंखला यह दिखाने के लिए अपडेट होती है कि प्रत्येक चरण में हमला पथ कहाँ मौजूद है। चरण रंग-कोडित हैं: सेटअप के लिए नीला, चेतावनी संकेतों के लिए पीला, इंजेक्शन के लिए लाल, खोज और प्रतिक्रिया के लिए हरा।
सिस्टम जाँचकर्ता टैब - जिस सिस्टम का आप मूल्यांकन करना चाहते हैं, उस पर ये तीन कमांड चलाएँ:
xz --version
ldd /usr/sbin/sshd
systemctl is-active ssh
आउटपुट को तीन फ़ील्ड में पेस्ट करें और "Analyse System" पर क्लिक करें। उपकरण शोषण के लिए आवश्यक पाँच शर्तों का मूल्यांकन करता है और प्रति-शर्त विवरण के साथ एक निर्णय लौटाता है। अपनी वास्तविक लाइब्रेरी प्रोफ़ाइल को श्रृंखला आरेख में प्रदर्शित करने के लिए "Visualise this system's dependency chain" पर क्लिक करें।
पूरी तरह से असुरक्षित - XZ 5.6.1 के साथ Debian Sid
XZ संस्करण:
xz (XZ Utils) 5.6.1
liblzma 5.6.1
sshd निर्भरताएँ:
libsystemd.so.0 => /lib/x86_64-linux-gnu/libsystemd.so.0
liblzma.so.5 => /lib/x86_64-linux-gnu/liblzma.so.5
libcrypto.so.3 => /lib/x86_64-linux-gnu/libcrypto.so.3
libc.so.6 => /lib/x86_64-linux-gnu/libc.so.6
SSH स्थिति:
active (running) since Fri 2024-03-29 11:42:01 UTC
अपेक्षित: VULNERABLE - सभी पाँच शर्तें पूरी होती हैं।
असुरक्षित नहीं - XZ 5.4.6 के साथ Ubuntu LTS
XZ संस्करण:
xz (XZ Utils) 5.4.6
liblzma 5.4.6
sshd निर्भरताएँ:
libcrypto.so.3 => /lib/x86_64-linux-gnu/libcrypto.so.3
libpam.so.0 => /lib/x86_64-linux-gnu/libpam.so.0
libc.so.6 => /lib/x86_64-linux-gnu/libc.so.6
SSH स्थिति:
active (running) since Thu 2024-03-28 09:15:33 UTC
अपेक्षित: NOT VULNERABLE - XZ संस्करण सुरक्षित है, sshd में liblzma और libsystemd अनुपस्थित हैं।
असुरक्षित नहीं - XZ 5.6.0 के साथ Arch Linux (वास्तुकला-संरक्षित)
XZ संस्करण:
xz (XZ Utils) 5.6.0
liblzma 5.6.0
sshd निर्भरताएँ:
libcrypto.so.3 => /usr/lib/libcrypto.so.3
libpam.so.0 => /usr/lib/libpam.so.0
libc.so.6 => /usr/lib/libc.so.6
SSH स्थिति:
active (running) since Sat 2024-03-30 08:22:11 UTC
अपेक्षित: NOT VULNERABLE - XZ 5.6.0 बैकडोर किया गया संस्करण है, लेकिन सिस्टम शोषण योग्य नहीं है क्योंकि Arch Linux OpenSSH में sd_notify पैच लागू नहीं करता है, जिसका अर्थ है कि liblzma कभी sshd में लिंक नहीं होता। भेद्यता केवल संस्करण-विशिष्ट नहीं बल्कि वास्तुकला-विशिष्ट थी।
किसी सिस्टम के असुरक्षित होने के लिए सभी पाँचों का एक साथ संतुष्ट होना आवश्यक है:
संलग्न शोध रिपोर्ट का एक प्रमुख निष्कर्ष यह है कि यह हमला पहचान और पहुँच प्रबंधन (IAM) चिकित्सकों के लिए एक नया ख़तरा मॉडल प्रस्तुत करता है। बैकडोर ने पारंपरिक अर्थों में क्रेडेंशियल चुराए या पहुँच नियंत्रणों को दरकिनार नहीं किया - इसने प्रमाणीकरण तंत्र को ही बदल दिया, जो PAM, RBAC, MFA और Zero Trust के नीचे काम कर रहा था। कोई भी पारंपरिक IAM नियंत्रण शोषण को रोक नहीं पाता।
जो नियंत्रण मदद कर सकते थे: बहु-पक्षीय रिलीज़ अनुमोदन, tarball बनाम git रिपॉज़िटरी अंतर जाँच, रनटाइम बाइनरी अखंडता निगरानी (IMA/dm-verity), और SSH प्रमाणीकरण विलंबता पर विसंगति का पता लगाना।
कॉपीराइट (c) 2026 निकोलाओस नैट्सोपोलोस। MIT लाइसेंस।