
Questo repository contiene uno script Bash e un comando one-liner per verificare se un sistema sta eseguendo una versione vulnerabile dell'utilità "xz", come specificato da CVE-2024-3094.
Questo repository contiene uno script Bash e un comando monorighello per verificare se un sistema sta eseguendo una versione vulnerabile dell'utility "xz", come specificato da CVE-2024-3094.
Vedi la descrizione e la dichiarazione d'impatto qui sotto dalle informazioni disponibili tramite RedHat https://access.redhat.com/security/cve/CVE-2024-3094:
"Codice malevolo è stato identificato nei tarball upstream di "xz" a partire dalla versione 5.6.0. Questo codice coinvolge un metodo complesso in cui il processo di build di liblzma estrae un file oggetto precompilato da un file di test camuffato all'interno del codice sorgente. Questo file viene poi utilizzato per alterare specifiche funzioni nel codice di liblzma, portando a una libreria liblzma compromessa. Qualsiasi software collegato a questa libreria modificata potrebbe intercettare e alterare le interazioni dei dati con la libreria, esponendo potenzialmente i sistemi a rischi di sicurezza.
Le indagini fino ad oggi rivelano che i pacchetti interessati sono limitati a Fedora 41 e Fedora Rawhide nell'ecosistema della comunità Red Hat. Nessuna versione di Red Hat Enterprise Linux (RHEL) è interessata da questo problema.
La vulnerabilità deriva da un'iniezione malevola trovata nelle versioni xz 5.6.0 e 5.6.1, specificamente all'interno del pacchetto di download tarball. La distribuzione Git non include la macro M4 responsabile dell'attivazione della build del codice malevolo. Tuttavia, il repository Git contiene artefatti di secondo stadio destinati all'iniezione durante la build se la macro M4 malevola è presente. In assenza di integrazione nella build, questi file di secondo stadio sono innocui. Le dimostrazioni della vulnerabilità hanno rivelato interferenze con il demone OpenSSH, che, sebbene non direttamente collegato alla libreria liblzma, interagisce con systemd in modo tale da renderlo suscettibile al malware, dato il collegamento di systemd con liblzma."
"Il pacchetto xz-utils, a partire dalle versioni 5.6.0 a 5.6.1, è risultato contenere una backdoor (CVE-2024-3094). Questa backdoor potrebbe potenzialmente consentire a un attore malintenzionato di compromettere l'autenticazione sshd, concedendo accesso non autorizzato all'intero sistema in remoto.
Con una libreria così ampiamente utilizzata, la gravità di questa vulnerabilità rappresenta una minaccia per l'intero ecosistema Linux. Per fortuna, questo problema è stato individuato rapidamente, quindi l'impatto è stato significativamente inferiore a quanto avrebbe potuto essere. È già stata corretta in Debian e, di conseguenza, in Kali Linux.
L'impatto di questa vulnerabilità ha interessato Kali tra il 26 e il 29 marzo, durante i quali era disponibile xz-utils 5.6.0-0.2. Se hai aggiornato la tua installazione di Kali il 26 marzo o successivamente, ma prima del 29 marzo, è fondamentale applicare gli ultimi aggiornamenti oggi per risolvere questo problema. Tuttavia, se non hai aggiornato la tua installazione di Kali prima del 26, non sei interessato da questa vulnerabilità della backdoor."
Il seguente script Bash e comando monorighello possono essere utilizzati per verificare se il tuo sistema è affetto da CVE-2024-3094:
command -v xz &>/dev/null && xz_version=$(xz --version | head -n 1 | awk '{print $4}') && { [[ $xz_version == "5.6.0" || $xz_version == "5.6.1" ]] && echo -e "\n[*] This system seems to be VULNERABLE to CVE-2024-3094 since it has a vulnerable version of xz\n\nLearn more about this CVE on this link:\nhttps://nvd.nist.gov/vuln/detail/CVE-2024-3094" || echo -e " \n[*] This system DOES NOT SEEM to be vulnerable to CVE-2024-3094."; } || echo "[-] xz package is not installed."
Come verificare manualmente se una versione di Kali Linux è affetta?
"apt-cache policy liblzma5"
kali@kali:~$ apt-cache policy liblzma5
liblzma5:
Installed: 5.4.5-0.3
Candidate: 5.6.1+really5.4.5-1
Version table:
5.6.1+really5.4.5-1 500
500 http://kali.download/kali kali-rolling/main amd64 Packages
*** 5.4.5-0.3 100
100 /var/lib/dpkg/status
Se vediamo la versione "5.6.0-0.2" accanto a Installed: allora dobbiamo aggiornare all'ultima versione, "5.6.1+really5.4.5-1". Possiamo farlo con i seguenti comandi:
Comando per risolvere il problema con il pacchetto vulnerabile in Kali Linux:
"sudo apt update && sudo apt install -y --only-upgrade liblzma5"