
CVE-2024-3094
CVE-2024-3094 è un compromesso critico della supply chain che colpisce la libreria di compressione XZ Utils, ampiamente utilizzata.
Un attore malevolo ha inserito una backdoor furtiva nelle release upstream, consentendo l'esecuzione remota di codice (RCE) tramite liblzma manomesso.
⚠️ Questa vulnerabilità è considerata uno degli attacchi alla supply chain open-source più sofisticati mai avvenuti.
| Pacchetto | Versioni Vulnerabili |
|---|---|
| XZ Utils | 5.6.0, 5.6.1 |
✔️ Sistemi comunemente colpiti:
sshd tramite liblzma
XZ Source → Build System Injection → liblzma Compromise → SSH Hook → RCE
sshdliblzma modificatixz --version
ldd $(which sshd) | grep lzma
# Downgrade to safe version
sudo apt install xz-utils=5.4.5
oppure:
sudo dnf downgrade xz
| Distribuzione | Stato |
|---|---|
| Debian | ✅ Risolto |
| Fedora | ✅ Risolto |
| Arch Linux | ✅ Risolto |
Questo repository è solo a scopo educativo e di sensibilizzazione. Non utilizzare queste informazioni per attività non autorizzate.
Un grande ringraziamento ai ricercatori di sicurezza che hanno identificato e divulgato questo attacco prima di una diffusione su larga scala.